所面试的公司:
杭州某安全公司
所在城市:
杭州
面试职位:
渗透测试
面试过程:
12号HR在BOSS上联系的我,投了简历,让我13号晚上8点线上视频面试
报错注入我说是利用报错返回提示,通过报错函数将我们想要的数据通过报错提示返回出来
似乎找他对这个回答不怎么满意,我就说了mysql 的updataxml的例子还有oracle的报错函数,但是看起来好像不是他想要的答案
布尔注入,叫我和时间盲注搞混了,他也提醒了一下,不过有点紧张没准备到,最后没想起来
讲了XSS原理,分三类,反射型,存储型,dom型
反射型,只能用一次,其他的有点和存储型搞混不过说的不多
dom是根据document函数来的
我说了找危险函数,他又问了有那些函数,我没答上来
防护html实体化、httponly、特殊字符过滤
我说了限制字符串长度,他问这是在前端还是后端限制,我说在后端
没答上来,还说了httponly哪里查看什么的,说是在cookie里
验证码绕过、越权、支付漏洞
我说就是没有对订进一步的校验,支付金额什么的可能被修改
还有一些其他的,大多都是等答上来前半段,后面问的其他的完全答不上来
面试结果:待定
面试难度:个人感觉有点难
面试感受:一般
第一次面试,个人感觉有点失败,我感觉他问的都是我完全没有准备的,很多东西我答上来了,他就问一些具体的。
光了解基础的原理和修复方法,有的面试可能还不行,尴尬了
打赏我,让我更有动力~
© 2016 - 2024 掌控者 All Rights Reserved.
dlse
发表于 2021-12-8
加油啊兄弟,,看了你写的面试题,感觉,我啥也不会啊,基本原理都不会,,,
评论列表
加载数据中...
啦啦啦123
发表于 2022-2-18
兄弟,怎么样了
评论列表
加载数据中...
cg1998
发表于 2021-12-10
只能说不是很难。。常见问题。
评论列表
加载数据中...
君叹
发表于 2021-12-14
感觉还好,感谢分享
评论列表
加载数据中...