恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

安全工程师笔试考点解析:Web安全、密码学与协议基础

  • 首页
  • 资讯中心
  • /
  • 安全工程师笔试考点解析:Web安全、密码学与协议基础

相关资讯

TrustZone实战:基于Cortex-M33的安全隔离按键点灯例程解析 2026/8/29 10:24:21
BLE蓝牙广播机制解析与常见问题排查:从原理到工程实践 2026/8/29 10:24:21
杰理之USB DM与SD DATA复用之后 有些U盘插入打印超时【篇】 2026/8/29 10:24:21

最新资讯

MPLAB Harmony v3与Linux嵌入式GUI开发实战指南
奇安信算法笔试复盘:从KMP到安全场景,基础算法如何考察
跨框架按钮读值全攻略:从文本、状态到事件驱动
灰色预测:小样本数据的建模利器与实战应用
OpenCut开源视频编辑器:免费的CapCut替代方案,3条命令跑起来
Openship REST API 速查指南:Projects、Deployments、Domains、Tokens 四大核心端点全解析

今日推荐

云计算SPI三类服务模式是逐层抽象的关系:IaaS提供最底层的硬件资源,PaaS在IaaS基础上封装了开发运行环境,SaaS则进一步封装为可直接使用的软件
最新稳定版(Python 3.14):这是目前官方推荐的最新稳定版本。作为最后一个采用传统“3.x”命名的版本
etc目录下的profile.d文件目录设置环境变量和全局脚本shell

本周热门

Nextcloud 桌面客户端:把同步交给它,你只管改文件
如何将 HTML 转成 Word 文档且格式不丢失?html-to-docx 使用教程
Anki 批量操作卡片完整指南:一次搞定上千张,不再逐张修改

本月精选

如何用DamaiHelper实现演唱会门票的智能自动化抢购:完整技术解决方案指南
第4篇:59 倍性能差距的索引瓶颈定位——一次教科书级的全表扫描调优
终极歌词批量下载神器:5分钟解决离线音乐库歌词同步难题

安全工程师笔试考点解析:Web安全、密码学与协议基础

发布时间:2026/8/29 10:24:21
安全工程师笔试考点解析:Web安全、密码学与协议基础 1. 笔试背后的能力版图1.1 从“奇安信2018春招”看安全岗考察逻辑先说个背景。2018年前后正是国内网络安全行业快速扩张的节点各类安全厂商对校招生的需求大涨笔试题目也从“会不会配防火墙”这种偏运维的考察转向“有没有安全思维底子”的综合判断。奇安信那年的春招题尤其是这套“专业知识题二”我后来在带新人时还专门拿出来讲过因为它基本代表了当时厂商笔试的一个典型样本不考代码默写不考产品功能列表而是围绕Web安全、密码学、网络协议、系统安全这些东西铺开考察的是知识面、原理理解能力和分析思路。很多人拿到这套题的第一反应是“范围太杂不知道从哪儿复习”这其实是没看透出题逻辑。厂商招安全工程师尤其是校招岗期望的不是你手里握着多少现成漏洞利用经验——那个可以入职后再积累——而是你有没有成体系的基础框架。你可以不知道某个CVE的具体编号但你必须说清楚SQL注入为什么能绕过登录你可以没做过真实环境的内网渗透但你必须明白TCP握手为什么能被人利用做SYN Flood。这套题考的就是这些“为什么”不是“是什么”。那“专业知识题二”和“一”“三”又有什么区别呢从当时流传出来的方向看同一批题通常按维度切分一套偏Web攻防一套偏密码与协议一套偏系统与运维再加一套综合逻辑。你手上的这套“二”我个人判断是偏向“协议安全 密码应用 系统审计”的组合Web题会有一点但不是压倒性重点。所以准备这类笔试不能只刷OWASP Top 10得把网络基础、加密算法、Linux权限模型这些“看着不性感但必考”的内容也拉进复习表。1.2 校招笔试题的三种典型形态结合我带过的应届生和社招转行者的反馈这类笔试题目在形式上通常分三块客观题、简答题、场景分析题。客观题不一定只有选择判断可能还有填空题专门考精确记忆比如默认端口号、算法密钥长度这类硬数据。简答题则是“给你一个安全事件描述检测思路”或者在某个命令后面问你“这条命令有什么问题”。场景分析题最花时间一般是把一堆日志、一段可疑代码、一个网络拓扑丢给你让你分析攻击路径。准备时最容易犯的错是只看“答案”不看“答题路径”。比如一道题问“HTTPS为什么安全”如果只答“加密所以安全”那基本只能拿1分。正确的答题姿势是把它拆成三层机密性对称加密保证、完整性MAC/HMAC保证、身份认证证书体系保证然后再说清楚每一层分别用的算法和流程。哪怕答不全老师也能看出你懂原理。而大多数从题库背答案的人遇到问法一变就露馅比如改成“如果SSL证书过期了HTTPS还安全吗”就不知道怎么答了。这套“专业知识题二”的场景题里我记得后来大家讨论最多的是一道日志分析题给了一段访问日志里面有大量带UNION SELECT的记录问怎么判断是自动化扫描还是手工注入尝试、下一步怎么处理。这个题目非常典型它表面在考SQL注入实际在考“决策链”会不会看日志特征、能不能区分噪音和攻击、有没有响应流程。我下面会专门拆这类题的答题套路。2. Web安全高频考点深度拆解2.1 注入类题目的底层逻辑不管是SQL注入、命令注入还是LDAP注入笔试里反复出现的核心其实就一句话用户输入被拼进了解释器。出题人围绕这一句话可以变出无数道题但答题的锚点始终是“输入如何进入、如何闭合上下文、能产生什么影响”。以SQL注入为例一道经典简答题是“简述SQL注入的成因和防御方案”大部分人的答案是把OWASP的几条念一遍参数化查询、过滤关键字、最小权限。这些对但拿不到高分因为没有区分“不同传入点的不同防御级别”。我的建议是分场景作答如果是数值型查询直接校验数据类型为int这是最省事的方案如果是字符串拼接必须绑定参数化查询而不是全靠过滤黑名单如果是ORDER BY这种不能参数化的位置宁可做白名单映射也不要把用户输入直接拼进SQL。为什么我强调要按场景拆因为笔试题里最常见的迷惑项就是“听说加个正则过滤就安全了”。很多公司早期代码就是靠一个addslashes或者mysql_real_escape_string走到老的后来遇上宽字节注入就翻车。如果你能答出“过滤/转义依赖数据库字符集和编码上下文本身不是可靠的纵深防御手段”这题就稳了。再把话题延伸到存储过程、ORM框架、数据库审计日志展现出你考虑的是“整条链路”而不是某个函数。命令注入的考察点也很固定比如一段PHP代码把用户提交的文件名直接拼进system(ping . $input)问你如何利用与如何修复。利用侧无非是管道符、分号、换行、$()、反引号这些闭合技巧修复侧的核心是两条用escapeshellarg()或escapeshellcmd()处理参数注意一个处理单参数、一个处理整个命令用错照样出事以及设计上避免把不可信输入传给shell。答题时如果有人能额外提到“命令注入与代码注入的区别是解释器不同一个是shell解析、一个是语言运行时解析”我觉得这题基本上就给满分了。2.2 XSS、CSRF、SSRF的“三角关系”这三类漏洞在笔试里经常被放在一起考因为它们都与“请求/响应”有关但攻击链路完全不同。很多同学分不清CSRF和XSS的边界我打个比方XSS是在你家的墙上贴了一张假广告来你家的人看到了以为是你贴的CSRF则是有人冒充你本人向你常去的超市写了一张“欠条”超市看到你的签名就认了。一个是“污染内容影响访客”一个是“伪造身份操作业务”。笔试题常这么出给一段存储型XSS的Payload问它为什么能绕过基础的script过滤。常见的考点包括大小写混写、HTML实体编码、事件属性onerror/onload、javascript:伪协议、SVG标签、Mutation XSS。答题时不用把每种绕过都展开但至少要能从“过滤发生在哪一层”来归纳——是输出去重、输入过滤还是WAF拦截不同层有不同的绕过逻辑。能把这个框架答出来比背下几十个Payload更有说服力。CSRF的经典题目是“简述CSRF防御方案”标准答案是CSRF Token、SameSite Cookie、校验Referer/Origin。但我会提醒你把重心放在Token的设计上Token要绑定Session、要随机、要一次性或短时效、要放在请求Body或Header而不是URL里。如果你还能说出“为什么Token不能放在Cookie里”因为Cookie会自动携带等于没防那这题就答到位了。SSRF在2018年还不像现在这么高频但奇安信这套题里没少出因为厂商贴身攻防场景里SSRF很常见。考点一般集中在“协议支持”上能不能访问内网IP、能不能用file://、gopher://这类协议做进一步拓展、能不能通过302跳转绕过限制。防御侧主要答三块URL解析与请求发出必须用同一个库防止解析差异绕过、内网地址/云元数据地址做黑名单校验、出口统一走代理并限制协议。如果能额外提到dict://经常被忽视但同样危险考官会很欣赏。2.3 文件上传漏洞与解析绕过文件上传是我个人最推荐大家好好复习的一块因为它把“黑名单拦截思路的局限性”体现得淋漓尽致。记得这套题的客观题里有个很典型的选择一个上传接口只拦截了.php、.asp、.jsp这几个后缀以下哪种文件能绕过后继续导致代码执行选项包括php3、phtml、php5、.htaccess。这一题一下子把黑名单的短板全部暴露了。答题前你得先理解中间件解析特性Apache可能有.php.xxx后缀解析、Nginx配置错误可能导致/upload.php/1.jpg被当成PHP执行、IIS 6.0时代的分号截断。这些不是孤立知识点而是“服务端如何决定用哪个处理器”的问题。笔试里能答全这些的人不多但如果你能把“黑名单应该换成白名单”作为核心结论再辅以1-2个经典利用案例这题就稳了一半。文件上传的另一半考点是内容校验有的题目会给一段代码只检查了Content-Type或文件头让你指出问题并给修复建议。正确的修复思路是分层扩展名白名单或者更稳妥的是“不信任扩展名存储时重新命名” 文件头魔数校验 MIME校验 内容安全检测包括webshell特征、图片二次渲染有没有被绕过。其中图片二次渲染是一个容易被忽略的点——有时候攻击者把Payload塞进图片注释二次渲染若保留注释区一样能绕过。你不需要把工具细节都写出来但要让出题人知道“你见过实战”。3. 密码学与网络协议考察重点3.1 对称加密与非对称加密的选型逻辑网络安全笔试基本不会绕过密码学但它的考法跟“密码学原理”课程完全不同。课程会让你算RSA里的模反元素笔试则更倾向考“系统里该用哪个算法、为什么”。2018年那会儿题目里已经出现“DES为什么不再推荐使用”这类问题了它的考点不是DES算法细节而是密钥空间太小、容易被暴力破解以及56位有效密钥在现代算力下不安全。更稳妥的答法是提一句“DES的替代方案是AES但要注意AES的几种工作模式安全性不同”。AES的ECB与CBC模式对比是密码学题里最经典的陷阱题之一。ECB模式把明文分成独立块加密相同的明文块产生相同的密文块因此会泄露明文统计特征经典的“企鹅图”就是用它演示。CBC模式引入了前一个密文块参与异或解决了统计泄漏问题但又带来初始化向量IV的随机性要求和Padding Oracle攻击的可能。如果你能顺带说一句“真实系统推荐GCM这种带认证的模式而不是单纯加密”说明你对密码应用的认知已经是工程级的。RSA的考察重点通常是“它是非对称加密公钥加密、私钥解密、私钥签名、公钥验签”以及密钥长度与安全强度的关系。常见问答陷阱是能不能用RSA加密大文件正确答案是不能性能太差实际操作是“用对称算法加密数据用RSA加密对称密钥”也就是混合加密方案。这个方案正好就是HTTPS和SSH的基础设计思路所以接下来很自然会问握手流程。3.2 HTTPS握手与中间人攻击HTTPS是笔试里跑不掉的大题因为它在“协议与密码学的交叉点”上太适合出综合题了。一个标准问法是“描述TLS握手过程”我的建议是拆成四个阶段来答先是客户端发ClientHello带上支持的加密套件列表和随机数然后服务端回ServerHello选定算法并下发证书客户端验证证书合法性取出公钥生成Pre-Master Secret并用公钥加密发给服务端双方各自基于ClientHello随机数、ServerHello随机数和Pre-Master Secret推导出会话密钥之后改用对称加密通信。注意这套流程里有几个容易被忽略但经常出现在考题里的细节证书验证不只是看有没有过期还要检查域名是否匹配、证书链是否可信、是否被吊销。如果验证不通过客户端应中止连接。另一个细节是TLS 1.3前后握手的差异1.3里减少了往返次数很多密钥协商逻辑变了。2018年笔试考到TLS 1.3的概率不高但你主动提一嘴会显得跟踪前沿。中间人攻击在这类题里通常是结合问题来考如果客户端忽略证书错误会有什么后果攻击者可以伪装成服务器与客户端建立一条“可信”连接同时再与真正的服务器建立另一条连接所有流量都流经攻击者。这里面的本质不是TLS被破解了而是“身份认证环节被人为跳过”。答题时最好把这句话点出来——中间人攻击不是去解密密文而是让你根本不知道自己在跟谁说话。3.3 TCP/IP与DNS那些“必抠的细节”网络基础题在“专业知识题二”里的占比不小但考得很细。TCP三次握手几乎必考而且常和网络安全结合SYN Flood为什么能用最小的包打瘫一台服务器因为三次握手要求服务端在收到SYN后分配资源并进入SYN_RECV状态攻击者只需要伪造大量源IP发SYN服务端的半连接队列很快就被塞满后续正常连接无法建立。防御思路可以答SYN Cookie、缩短SYN超时、限制单位时间SYN速率等至少写两个显得有操作经验。DNS安全也是那几年的热门题。常规考点是DNS劫持和DNS欺骗的区别劫持偏向“控制DNS服务器或域名解析记录本身”欺骗则是“在客户端和正常DNS服务器之间伪造响应”。题目有时候会升级成“如何检测DNS欺骗”能答出“使用DNSSEC验证”“对比多个公共DNS解析结果”“检查响应中的Transaction ID随机性”这些就已经超过大部分人了。ARP欺骗本是一个偏局域网协议的考点但如果题目背景是内网安全它一定会出现。答题思路是讲清ARP无状态、无认证的核心缺陷攻击者发送伪造的ARP响应把网关MAC地址指向自己所有流量就被截获了。防御手段可以分三层答端口安全绑定IP-MAC、交换机开启DAI动态ARP检测、关键主机用静态ARP表。这题的价值在于检验你有没有真实网络环境里的排查经验而不是背教材。4. 系统安全与运维视角4.1 Linux权限模型与提权思路系统安全方向重点考Linux不是偶然的因为绝大多数服务器跑在Linux上笔试题目自然会围绕它的权限模型展开。最基础的是“rwx权限与属主/属组/其他人的关系”进阶点是SUID/SGID位一个设置了SUID的可执行文件运行时会以文件属主身份执行而不是执行者身份。这个知识点常被用来考提权思路比如/usr/bin/passwd就是典型SUID程序攻击者如果能上传一个SUID Shell或找到一个配置错误的SUID程序就能提权。但笔试通常不会考你这么“攻击性”的题目更多是反过来考“如何自查”怎么找系统里的SUID文件用find / -perm -4000 -type f即可。如果你能在回答中自然带出这个命令说明你不只是懂概念还动手做过。同理sudo -l查看当前用户可执行的sudo命令、/etc/sudoers配置风险、不安全的环境变量如sudo的secure_path是否被覆盖这些都可以作为扩展点。提权思路的另一种考法是“内核漏洞提权”。题目会问为什么内核漏洞常导致权限提升答案在于漏洞触发后运行在内核态攻击者可以改写进程权限结构。答题时提一句“Linux权限检查基于uid/gid和capabilities内核漏洞可以修改这些元数据”就够了不用写具体CVEs。不过如果你能顺带说一句“生产系统要及时关注发行版安全通告因为提权漏洞的利用成本往往很低”说明你有安全运营意识。4.2 日志分析的一线操作思路日志分析是实操题大户也是很多应届生觉得最没底的部分因为题目给的材料很多时间又紧容易看花眼。我自己看日志有个习惯叫“先宏观后微观”宏观上看时间分布和源IP分布判断有没有集中的扫描或批量请求微观上看具体URL、参数、状态码、User-Agent和Referer判断攻击是否命中。拿前面提到的那道UNION SELECT日志题举例答题步骤可以固定为第一步确认攻击入口看URL参数里有没有id1 union select这类特征记录命中的IP和时间戳第二步判断是自动化还是手工批量IP循环请求更可能是扫描器单一IP、慢速、且每次Payload都变化更可能是手工测试第三步评估影响看响应状态码是200还是500如果200且返回内容有变化说明可能注入成功需要进一步查数据库日志第四步给出处置建议封禁IP、排查该接口的历史请求、审计Web应用防火墙规则。这套逻辑放在考卷上写出来哪怕细节记不全也能让人看出你有“事件响应”的思路不是死记硬背。4.3 基线检查与加固清单的答题框架安全运维方向的简答题里有一类“给出加固建议”的题目比如“服务器刚上线按你的思路需要做哪些安全配置”这题没有标准答案但答得好不好差别很大。我建议用分层模型来组织系统层更新补丁、关闭不必要的服务、删除多余账号、配置密码策略、网络层防火墙最小化放行、禁止root远程登录、SSH改用密钥登录并更换端口、应用层Web容器降权运行、目录权限收紧、错误页面不泄露版本号、监控层部署主机监控、日志集中采集、关键文件完整性校验。这个框架好在哪儿好在它既全面又不容易乱每个层级都能展开两三句。例如“Web容器降权运行”你可以说“不要让Nginx/Apache以root身份跑Worker进程否则Web Shell一旦落地就直接是root权限”这句话比单纯说“注意权限”有分量得多。如果你还能结合具体答题时间给出优先级排序——比如先做补丁更新和SSH加固再做日志采集——那就更有实战感了。5. 场景题的答题方法论5.1 拿到一段日志第一步该看什么很多同学做场景题失分不是因为不会而是因为答题结构太乱想到哪写到哪。我的建议是永远用“发现—分析—处置—预防”四段式来组织答案。这不仅是笔试题的标准解法也是真实安全运营里常用的流程。“发现”阶段说明你怎么在日志/流量/告警里定位到问题。比如“访问日志中出现大量/etc/passwd请求通过grep过滤即可快速发现路径穿越扫描”。“分析”阶段则要解释攻击原理和影响面比如路径穿越为什么能读到文件、是哪个中间件版本的问题。“处置”阶段给出止损动作封IP、下线接口、回滚配置。“预防”阶段才是长期方案升级组件、加WAF规则、代码层统一过滤。这套结构的好处是哪怕你对漏洞的某个细节把握不准也不会整体失分因为阅卷人能看到你有完整的安全运营思维。更进阶的做法是在“分析”阶段主动说一句“还需要进一步确认该请求是否命中文件不能仅凭状态码200就判定成功要看响应体大小是否匹配”这种谨慎在我当年带的人里通常只有真正做过调查的人才会写出来。5.2 选择题里的“陷阱识别术”客观题也有技巧尤其是那些故意设置迷惑项的题目。最常见的陷阱模式有三种第一种是“正确但无关”选项内容本身没有错但和题干问的问题不在一个维度第二种是“绝对化表述”比如“只要做了A就绝对安全”这在安全领域几乎必错第三种是“新旧概念混淆”比如把哈希和加密混为一谈。识别出题目在考“精确概念”还是“应用判断”能帮你排除大量干扰。哈希和加密这个点值得单独强调因为它在客观题里出错率极高。哈希是单向的、定长的、不可逆的用于完整性校验和口令存储加密是双向的可解密用于机密性保护。常见混淆点包括MD5是哈希不是加密、Base64是编码不是加密连密钥都没有、AES是对称加密、RSA是非对称加密。如果选项里出现“使用MD5加密用户密码”这个词本身就是错的应该说是“使用MD5哈希用户密码”而且要加盐。这类题表面考算法实际考基本概念是否扎实。5.3 简答题如何“分点拿分”简答题的阅卷通常是按点得分所以答案组织形式很关键。我的做法是先给一句话的核心结论再展开2到4个要点每个要点先摆结论、后补解释。比如问“SQL注入的防御措施”先写“核心是阻止用户输入被当作SQL代码执行具体分三层”然后列参数化查询、输入校验、最小权限数据库账号。这样阅卷人扫一眼就能给你分不用在文字里找。另一个容易被忽视的细节是“不要只罗列名词”。你写“使用参数化查询”五个字和写“使用参数化查询让SQL语句结构与数据分离数据库驱动会天然转义特殊字符避免拼接注入”是两种得分效果。哪怕你觉得考官都懂也要把原理写透因为这道题本身考的就是“你能不能给别人讲清楚”。6. 备战路径与真题之外的功夫6.1 复习内容的优先级排序如果你离笔试只有一到两周不建议从头到尾刷书而是按“高频考点薄弱点”来排优先级。我的列表大概是Web注入类SQL注入、命令注入 XSS/CSRF 文件上传 HTTPS/TLS原理 对称/非对称加密应用 Linux权限模型 日志分析场景题 基线加固。理由很简单前几项几乎是所有安全岗笔试的通项后面几项则因岗位方向略有差异。对于这套“专业知识题二”来说我建议额外重点看协议和密码学应用因为从第二套题的定位来看这两块占比会比第一套高。复习密码学不要死记算法参数而是背“场景选择理由”比如“传输大文件用什么对称加密因为性能好”“密钥怎么传用非对称加密包裹”。这种场景化记忆比裸背公式牢固得多。6.2 实操一定要上手笔试不考实操题不代表你不需要实操恰恰相反很多简答题的“手感”来自你敲过的命令。比如你亲手用curl发过一个带Payload的请求你在描述如何检测时就会自然写出“关注响应码变化和响应长度差异”你亲手配过一次Nginx反向代理你在分析SSRF时就会联想到内网URL能不能从外网访问。纸上谈兵和真正跑通一遍写出来的答案深度差距非常明显。建议把环境搭成本地的一个虚拟机里装好Linux和Nginx/PHP/MySQL用现成的靶场项目或者自己写一段有漏洞的代码来练习。不用多复杂能复现SQL注入和文件上传就够了。按我培训新人的经验凡是亲手搭过靶场的笔试的Web题普遍比只看书的强一大截。6.3 作答时的六个实战建议最后分享几个临场经验也是我每年给身边准备校招的人反复唠叨的第一先做场景题再回头抠客观题因为场景题分值高且需要清醒头脑第二遇到不会的简答题别空着把你理解的“相关概念”写上去按点给分时能蹭到分第三注意关键词题干出现“简述”写3到4个点出现“详细说明”就要展开到原理和例子第四答安全设计题时永远带上“防御纵深”这个概念多层防护的思想浸润在几乎每道大题里第五不要写明显老旧的方案比如还在推荐DES或者MD5不加盐第六字迹或排版要清楚分点作答负责任的阅卷人会更愿意多看几眼你写的内容。我当时带的新人里有一个笔试时几乎每道简答题都用了“结论—原因—解决方案—补充案例”的格式最后面试时考官还特意说“你的卷面思路很清晰”。这其实就是场景题方法论在纸面上的延续。安全行业说到底是个讲逻辑的行业你能不能在文字里体现出逻辑本身也是一种能力考察。

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号