这有一份渗透测试/安全/安服面试经验等你来拿

前言

最近是金三银四,春招的气氛非常浓厚。近日有一位好友问起我有没有安全方面面试题,我想了想,大半年前我面试时搜集的面试笔记和准备资料都躺在我的有道云笔记里面,除了一些好朋友,我都没有分享出去。但知识在不断地流动下才会有更大的价值,我在当时也是在知乎、Freebuf、安全客、一些安全社区、各种大佬的公众号和博客搜集问题、吸取经验,所以这次分享出来也是我回馈给各个社区的一种方式吧。

于是我稍微整理了一下,将我面试准备的HR问题、技术面试问题等放到 Github 上,之后在 Freebuf说 到关于面试的文章和黑白之道公众号下留言留下了我的资料连接,没想到的是,两天时间内就拿了100+ stars,还有朋友自发帮我宣传,我受到了挺大的触动,也说明了我的整理和分享是有意义的。在日后我会继续完善,抛砖引玉,希望能对各位面试的朋友有所启示。

题目内容

面试题目和解答/提示,都上传到了我的Github上 Leezj9671/Pentest_Interview

下面说说这个 repo 里面三个文件是什么:

  1. HR问题:包括了我准备的和在 HR 面中遇到的一些问题,这也是我的面试分享跟别人不一样的地方,也是我觉得非常重要的地方,这基本上能让你一窥在安全方面中 HR 会怎么侧重于考核面试者。
  2. 技术面分享:是我在准备面试之中,从网络上搜索了各种的题目,并自行解答了一些。基本上,如果你能回答出 70% - 80%,那么我认为对于应届生来说已经是很优秀了。
  3. 部分面试问题记录:是我在各个公司面试中遇到的实际问题,记得比较混杂,对部分问题做过了一些笔记,但还不够完善,但是都是我非常宝贵的经验。

不管是对于面试还是以后的职场生涯来说,我认为知识(技术)的占比虽然较多,但是对于个人来说,如何恰到好处地表达出你想说的东西是非常重要的。所有建议大家多思考,多准备,多多练习表达能力,当然前提是你肚子里真的有东西。

最后,欢迎提交你的解答、提示或者面试问题到该项目中,谢谢你们的支持~

关于我

我是刚毕业半年的应届生,拿过一些 CTF 奖,曾就职于移动,目前位于某创业公司,这是我的公众号: neversec 。公众号以后不讲什么老生常谈的话题/技术,只会有原创性文章,说说我作为安全行业新成员的思考,希望能对大家有所启发,以后尽量保持每周一早上更新。公众号文章同样会发到知乎、各种安全社区进行分享,只是时效性有所延后,欢迎关注公众号,和我一起成长。

  • 6
    点赞
  • 28
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
渗透测试是一种评估计算机系统、网络或应用程序等信息系统安全的方法,目的是发现潜在的漏洞,以提高系统的安全性。TP商城是一种基于PHP开发的开源电商平台,常见的渗透测试方法包括但不限于以下几种: 1. 扫描:使用端口扫描工具扫描TP商城服务器开放的端口,并分析响应信息来确定系统是否存在漏洞。 2. 漏洞扫描:使用漏洞扫描工具对TP商城进行扫描,发现漏洞并生成报告。 3. 代码审计:对TP商城的源代码进行审计,查找潜在的漏洞和安全问题。 4. 渗透测试:通过模拟黑客攻击来测试TP商城的安全性,包括SQL注入、XSS攻击、文件包含、命令注入等攻击方式。 下面是一份简单的渗透测试报告模板,仅供参考: 渗透测试报告 项目名称:TP商城 测试时间:2021年8月1日 测试人员:xxx 测试目的:评估TP商城的安全性,发现潜在的漏洞并提出建议。 测试方法:代码审计、渗透测试 测试结果: 1. 端口扫描 通过端口扫描工具扫描发现TP商城服务器开放了80端口和443端口,未发现其他开放端口。 2. 漏洞扫描 使用漏洞扫描工具对TP商城进行扫描,发现存在SQL注入漏洞和XSS攻击漏洞。 3. 代码审计 对TP商城的源代码进行审计,发现存在文件包含漏洞和命令注入漏洞。 4. 渗透测试 通过模拟黑客攻击,成功实施SQL注入攻击和XSS攻击,并成功获取管理员账号和密码。同时,还成功利用文件包含漏洞和命令注入漏洞获取系统权限。 建议: 1. 及时更新TP商城版本,修复已知漏洞。 2. 建议对用户输入参数进行过滤和验证,防止SQL注入和XSS攻击。 3. 建议对文件包含函数和命令执行函数进行限制和检查,防止命令注入攻击。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值