恒美微站
首页
关于我们
建站服务
主题模板
案例展示
资讯中心
联系我们
格力2020秋招网络安全岗笔试复盘:考点拆解与备考攻略
首页
资讯中心
/
格力2020秋招网络安全岗笔试复盘:考点拆解与备考攻略
格力2020秋招网络安全岗笔试复盘:考点拆解与备考攻略
发布时间:2026/8/30 19:37:07
格力2020秋招网络安全岗那次笔试我印象挺深。当时身边不少同学都在投制造业大厂的安全岗普遍以为会跟互联网大厂一样猛攻Web渗透和漏洞利用结果拿到卷子发现风格完全不一样——范围铺得很广从TCP协议到Linux提权再到智能硬件安全都沾边反而把很多人打了个措手不及。这篇东西不是简单回忆题而是结合网络安全岗笔试的常见套路把那次的经验拆成一份能直接照着复习的复盘笔记。不管是准备秋招、想转行网络安全还是单纯想看看制造业甲方安全岗到底考什么这篇都能给你一个比较完整的参照。1. 先搞清楚格力网安岗笔试在考什么1.1 制造业巨头为什么单独设网络安全岗很多人一听到格力第一反应是空调和家电觉得跟网络安全八竿子打不着。但只要你稍微想一下格力现在的业务布局就明白了智能空调、智能家居、智能装备、工业机器人这些产品全部要走网络通信都要有云平台支撑。设备联网之后固件漏洞、通信协议被篡改、云平台接口被薅、用户隐私数据泄露这些都是实打实的风险。所以格力的网络安全岗本质上是一个偏向甲方视角的复合型岗位。它不要求你像红队那样天天挖0day但要求你能看懂安全漏洞、能参与安全评审、能做安全测试、能应对安全事件。这也直接决定了笔试的考察逻辑不是追着某一个点往死里挖而是强调知识面的宽度和应对实际问题的思路。1.2 笔试整体印象范围广、深度中等偏上、强调动手能力那次笔试给我最直观的感受就三个词基础、全面、场景化。卷子整体分几块客观题选择和判断覆盖计算机网络、操作系统、数据库、Web安全、密码学、Linux基础这些常规模块主观题给几个安全场景让你写分析思路还有几道编程题难度不高但很考验代码功底。跟互联网大厂安全岗的笔试相比格力的题目在Web渗透方向上挖得不算深但对综合知识面的要求更高。时间上有一点紧因为客观题里有些概念题很琐碎比如某个端口对应什么服务、某个Linux命令的某个参数是什么意思如果你基础不牢很容易在选择题上耗太久后面主观题时间就不够了。所以后面我会单独说答题顺序的问题这点很重要。2. 核心知识模块考点复盘2.1 计算机网络与协议安全TCP/IP是绝对重头戏网络基础知识在甲方安全岗笔试里几乎必考格力的卷子也不例外。反复出现的考点包括TCP三次握手和四次挥手的状态变化、TCP与UDP的区别、DNS解析的完整过程、HTTP与HTTPS的差异、常见端口与服务对应关系。这里我多说一句很多人复习网络的时候喜欢死背OSI七层模型的每一层名称但笔试更爱考的是“能用协议解释安全问题”。比如TCP SYN Flood攻击的原理——攻击者发大量SYN请求但不完成握手把服务器的半连接队列占满导致正常用户连不上再比如HTTPS连接时客户端如何验证服务端证书、如何协商对称密钥。这类问题光背概念是不够的你得能在脑子里把整个流程走一遍。还有一个高频考法是给一段抓包信息让你判断这是什么协议的流量。这就需要你熟悉常见端口22是SSH、80是HTTP、443是HTTPS、3306是MySQL、6379是Redis包括3389远程桌面、21 FTP这些都要记牢。答题的时候最好把“端口服务常见漏洞”串在一起记效率比单独背端口高很多。2.2 Web安全OWASP Top 10仍然是主线Web安全这块格力的题目没有出那种特别偏门的知识点基本还是围着OWASP Top 10转。SQL注入、XSS、CSRF、SSRF、文件上传、命令注入、越权访问这几个方向是高频考点。复习的时候我建议用“三件套”的方式去掌握每个漏洞原理是什么、怎么利用、怎么防御。比如SQL注入光会背“在输入框里填or11”没有用你得能说清楚为什么单引号会破坏SQL语句结构参数化查询为什么能防住它以及联合查询、布尔盲注、时间盲注、堆叠注入这些变体的区别。再比如XSS存储型、反射型、DOM型三者的区别以及HttpOnly、CSP这类防御手段各自解决什么问题都是常见的问法。下面这个表是我复习时候自己整理的笔试前扫一眼很管用漏洞类型核心原理一句话防御SQL注入用户输入拼接进SQL语句改变原逻辑参数化查询/预编译XSS用户输入被当作前端脚本执行输出编码CSPHttpOnlyCSRF借用用户已认证的身份发起恶意请求同源校验Anti-CSRF TokenSSRF服务端请求被攻击者控制访问内网限制请求地址URL白名单文件上传上传可执行脚本到服务器白名单校验存储目录权限命令注入用户输入拼入系统命令使用安全API严格过滤越权接口未校验对象归属服务端统一鉴权水平校验2.3 密码学基础对称、非对称、哈希要分得清密码学在网络安全岗位笔试里的出现概率很高但考得通常不会太深。格力的卷子主要围绕几个点对称加密与非对称加密的区别和适用场景、常见算法名称AES、DES、RSA、ECC、哈希算法的特性、数字签名与证书体系。这里有一个很经典的问法密码存储应该用什么算法直接答MD5肯定不行因为MD5和SHA-1都已经被证明存在碰撞风险而且没有加盐的话连彩虹表都能直接破解。正确答案是加盐的慢哈希算法比如bcrypt、scrypt、PBKDF2。这个点很容易被忽略但它既基础又常考值得多花几分钟弄明白。另一个值得串一遍的知识点是HTTPS连接中RSA和AES是怎么配合的客户端用服务器的公钥RSA加密一个随机生成的对称密钥AES的key传给服务器之后双方用这个对称密钥加密传输数据。这样既利用非对称加密解决了密钥分发问题又利用对称加密保证了通信效率。把这条链路讲清楚比背十个加密算法都值钱。2.4 Linux安全与操作系统权限、排查、提权思路Linux相关的考点在甲方安全岗笔试里占的比重比很多人预想的大。因为现实工作中安全工程师要么在Linux服务器上做安全配置要么在排查Linux服务器是否被入侵。格力的笔试涉及的主要有Linux常用命令、文件权限的理解、SUID提权原理、sudo配置风险点、常见日志位置、反弹shell的基本概念。文件权限这块要会用数字理解rwx分别对应4、2、1所以chmod 755的含义要脱口而出。SUID提权是一个高频知识点当某个可执行文件带有SUID权限时它运行时会以文件所有者的身份执行如果这个所有者是root而文件本身又存在漏洞或可被利用就可能被用来提权。笔试一般不会让你实操但会给你一个场景让你判断是否存在提权风险。还有一个很典型的问法是发现服务器CPU飙升、有异常外连你怎么排查正确的思路是先用top或htop看哪个进程占用CPU高再用netstat或ss看外联IP和端口然后用ls -l /proc/进程号/exe确认进程的可执行文件路径最后检查crontab、/etc/rc.local、systemd服务等自启动项。这套思路在安全运维岗的面试笔试里几乎必考提前整理成自己的话术会很有优势。2.5 数据库与日志分析不只是会写SQL数据库安全这块考察的其实是两个能力的结合会不会写SQL、能不能看懂日志。SQL注入的考察点前面已经说过了这里重点说日志分析。安全岗位笔试里经常会给一段Web访问日志让你找出异常请求。你需要具备的基本能力是能看出某个URL带有SQL注入特征的参数比如union select、sleep()能识别扫描器特征比如大量404请求、常见目录扫描路径能发现异常UA比如sqlmap、Nmap Scripting Engine这类特征明显的User-Agent。还有一点容易被忽略日志里的状态码分布也很有价值如果某个IP对某个页面反复试探403和500很可能是在尝试绕过认证或触发报错。数据库权限问题也值得留心。很多初学者只知道MySQL的root账号但对最小权限原则没有概念。笔试可能会问应用连接数据库的账号应该拥有什么权限正确答案是只给该应用业务相关的库表权限不给DDL权限更不用root。这类问题考的是你日常有没有安全开发的意识。3. 拉开差距的进阶题与场景题复盘3.1 IoT与固件安全格力的差异化考点制造业安全岗和互联网安全岗最大的区别就在于智能硬件和工控这块。格力的卷子里有相当一部分题目是围绕IoT设备展开的这是很多纯Web方向出身的人知识盲区也是最容易拉开差距的地方。相关考点包括智能设备的攻击面分析、固件获取与解包、通信协议安全、云平台接口安全、APP端安全隐患。比如一道经典的问法给你一台智能空调你如何评估它的安全性这种题没有标准答案考的是思路是否完整。你得能想到从硬件层面调试接口、串口暴露、固件层面敏感信息硬编码、固件签名校验、网络层面通信是否加密、协议是否可重放、应用层面APP是否可逆向、云接口是否有鉴权几个维度去分析。这里要提醒一句固件安全这块如果完全没接触过至少要了解binwalk这类固件分析工具的作用以及固件解包后要重点看哪些文件配置文件、Web目录、密钥文件。不一定要会实际逆向但基本流程和关注点必须能说出来。3.2 安全基线配置与合规意识甲方特有的考察点这个方向在互联网大厂安全岗笔试里很少见但在制造业、金融、国企的安全岗笔试里经常出现因为它直接对应甲方安全工程师的日常工作——安全基线审核、安全合规检查。安全基线的核心思想是针对不同的系统或设备制定一套明确的安全配置标准比如密码策略、账号策略、日志策略、网络访问控制策略。笔试可能问为什么安全基线不能“一刀切”答题方向是不同业务对可用性和安全性的要求不同比如交易系统要求高可用不能随意重启而面向公网的测试环境则应该尽可能收敛暴露面。还有可能问给一台Linux服务器做安全基线检查你会关注哪些配置SSH是否允许root登录、密码复杂度策略、防火墙规则、系统补丁更新策略、日志留存周期这些都是回答的关键点。把安全基线的概念理解成“租房退租时的家具清单”就很好懂了哪些东西必须配置、配置成什么程度、怎么检查、违反了怎么整改本质是一套标准化流程。3.3 安全运营与应急响应场景题考的是排查思路格力笔试的主观题里有一定比例是应急响应的场景题。这种题给的信息往往很有限比如某台服务器CPU占用率异常、有连接外网的异常进程、可能已被植入挖矿程序。请写出你的排查步骤。这类题考察的是实操思路不需要你真实操作但答题必须有逻辑层次。我当时的答题思路是四段式隔离止损、排查取证、清除加固、溯源分析。隔离止损是第一步断网或封禁外联IP避免影响扩散和数据外泄排查取证是查进程、查文件、查登录日志、查自启动项清除加固是杀掉恶意进程、删除恶意文件、修复漏洞、修改弱口令溯源分析是看攻击者怎么进来的从日志和痕迹还原攻击路径。要注意的是答题时一定要有步骤意识不要跳步。比如你说“杀掉恶意进程”却不提“断网”那就意味着你没想到攻击者随时可能再次连进来。这种题不要求你答出多高深的技术但要求你像一名真正的安全运营工程师一样思考。3.4 安全开发与编程题思路大于语法不少网络安全岗笔试会带几道编程题。格力的编程题整体难度不大主要考察代码能力和安全思维。常见类型包括写一个登录校验逻辑、用Python统计日志中访问量最高的IP、对输入做合法性校验。这里我要给一个比较实在的建议做安全岗的编程题别一上来就想着刷LeetCode那种复杂算法更常考的是对边界条件的处理。比如写一个密码强度校验函数你要考虑空值怎么处理、密码长度不够提示什么、是否区分大小写、是否允许特殊字符、函数返回什么类型。这些细节恰恰是平时写代码最容易忽略的地方。代码书写上我建议尽量用Python因为它表达简洁、适合笔试场景。写的时候注意缩进和注释别以为笔试阅卷只关心结果——代码规范性和可读性也是评分的一部分。另外能用简单实现解决就不要堆复杂逻辑笔试的时间很宝贵把核心功能跑通比炫技重要得多。4. 备考路线与实用工具箱4.1 一条可以直接照抄的网络安全学习路线关于网络安全学习的路线网上已经有很多版本但很多都铺得太满反而不适合以就业为导向的秋招备考。结合格力和同类岗位笔试的考察范围我建议按下面这条线走第一阶段打地基。计算机网络TCP/IP、HTTP/DNS、操作系统Linux常用命令、文件权限、进程管理、一门脚本语言Python优先。这个阶段的目标是能达到“给你一台Linux机器你能熟练地看进程、看端口、翻日志”的程度。第二阶段学Web安全。理解OWASP Top 10漏洞原理结合靶场做实验。不需要把所有漏洞都研究得很深但每个主流漏洞类型都要亲手触发一次、防御一次。第三阶段玩工具。Burp Suite抓包改包、nmap端口扫描、sqlmap注入检测、dirsearch目录扫描、xray被动扫描、Wireshark协议分析。工具不要求多但每个主流工具要会用、知道适用场景。第四阶段刷靶场与实战。DVWA、sqli-labs、Upload-Labs这些基础靶场足够了。有条件的情况下可以在补天、漏洞盒子等SRC平台做合法授权的漏洞挖掘。第五阶段综合提升。内网渗透基础、提权方法、应急响应流程、安全基线配置这部分是为了应对主观题和面试中的场景题。4.2 值得长期练手与提升竞争力的平台备考网络安全光看书肯定不行必须上手练。靶场方面DVWA适合入门里面从SQL注入到CSRF都有而且分等级可以一步步来sqli-labs专注于SQL注入把注入类型做得非常全Upload-Labs和XSS-Labs分别是文件上传和XSS的专项靶场适合针对薄弱环节强化。这里我提一个很多新人容易犯的错一上来就注册各种测试网站去扫搞所谓的“实战”。这种行为如果未经授权本质是违法的。想练实战正确渠道是自建靶场用Docker几分钟就能搭好一套、打CTF平台的在线题目、在合规的SRC平台挖漏洞。SRC平台本质上是用众测的方式把安全测试行为合法化平台上明确规定了测试范围和禁止事项在合规的前提下挖漏洞写进简历也是加分项。4.3 复习优先级建议这些内容必须优先吃透因为秋招时间紧张不可能所有知识点都做到面面俱到所以优先级很重要。我的建议是第一优先计算机网络基础、Web安全漏洞原理、Linux基础命令。这三个是笔试中出现频率最高的板块而且无论投哪家安全岗都跑不掉花时间在这上面性价比最高。第二优先密码学基础、数据库安全、编程题手感。这部分主要是查缺补漏重点是掌握最常见的几个考点没必要深挖偏门算法。第三优先IoT安全、安全基线、应急响应场景题。这部分的优先级取决于你投的是不是制造业或甲方安全岗。如果是那么这些内容一定要提前了解因为它们很可能是你与别人拉开差距的地方。5. 踩坑记录与笔试现场战术5.1 笔试现场最容易翻车的五个点我自己笔试那会儿就踩过坑后来帮学弟学妹复盘时也发现大家容易在同样几个地方翻车集中说一下。第一客观题时间分配失当。很多人前面选择题太磨蹭导致主观题和编程题草草收尾。正确的做法是遇到一时想不起来的选择题先标记跳过不要恋战把后面能拿的分先拿到手。第二基础概念背得住但说不清。比如知道HTTP和HTTPS的区别但问“HTTPS握手时客户端如何验证证书有效性”就卡住了。解决方法是复习时不要只看概念合上书从头到尾讲一遍能讲得通才是真会。第三编程题上来就写复杂逻辑。笔试场景下的编程题时间有限正确策略是先用最朴素的方式实现再考虑优化。如果一开始就纠结性能很容易写不完。第四场景题没有步骤感。应急响应的题目如果你的答案是一坨没有先后顺序的排查点阅卷人很难给你高分。一定要用“第一步、第二步”或者“隔离、排查、清除、加固”这类结构化的组织方式。第五答题时堆砌没做过的漏洞利用细节。这一点我在指导新人时反复强调简历和答案都要诚实。有些同学为了显得厉害把网上看来的内网渗透、免杀技巧写进答案结果面试官追问细节就直接穿帮反而把自己坑了。5.2 答题顺序与表达技巧笔试答题顺序我的经验是“先易后难、先客观后主观、先代码后论述”。具体来讲先快速做完所有有把握的客观题把基础分稳住然后做编程题因为编程题一旦思路清晰得分比较稳定最后集中精力做主观场景题这类题通常不追求唯一答案更看重你的分析思路。表达上有一个很好用的技巧先给结论再给理由。比如问SQL注入的防御不需要铺垫太多直接说“参数化查询”然后展开解释为什么有用、有哪些坑。这种“结论先行”的方式在主观题里特别讨喜因为阅卷人一眼就能看出你的知识储备。5.3 笔试后的复盘与错题整理笔试结束后别急着放松趁记忆还热着赶紧复盘。我当时是做了两件事一是把所有记不清的题目标记出来然后逐题查资料弄懂二是把主观题的答案用自己的话重新写一遍对比参考答案找差距。这个习惯带来的好处是多方面的一方面它帮你把笔试中暴露的知识盲区快速补上对后续面试很有帮助另一方面整理错题的过程其实就是把你从“应试模式”拉回“能力模式”的过程这样你才能真正掌握这些知识点而不是考完就忘。还有一个额外的小心得把复盘笔记做成“一页纸速查表”比如“常见端口表”“SQL注入判型表”“Linux应急排查命令表”面试前集中扫一遍效率极高。这套方法我一直沿用到后来带新人效果一直在线。回看格力的这套题给我最大的收获是让我意识到网络安全的岗位需求早已不是大厂专属制造企业的智能化转型带来了大量甲方安全岗的机会。这类岗位的笔试不会让你写花哨的Payload但会从多个维度考察你有没有一个安全工程师该有的知识体系和安全思维。备考的核心不是背几十道题而是把网络、操作系统、Web、密码学、应急响应这些板块串成一张网真正做到“知其然也知其所以然”。希望这篇复盘能帮你少走一些弯路也祝所有正在准备网络安全岗位笔试的朋友都能旗开得胜。