注册一亩三分地论坛,查看更多干货!
您需要 登录 才可以下载或查看附件。没有帐号?注册账号 
x
去年八月就开始投递了,从秋招投到了春招,大大小小的公司投了200来家,全部都是security相关的岗位。共收到了10份面试,大厂包括FB,Robinhood,Palo Alto Networks,暴雪,独角兽有TuSimple,还有几个小厂。.1point3acres
面的岗位包括Product Security, Software Security, Malware Analysis等等... 最终上岸的只有TuSimple一家,上岸过程也比较曲折就不说了,对于各位没有参考价值。. From 1point 3acres bbs
面试经验总结如下:
- 安全岗的面试范围很广,纯安全岗会面的问题包含但不限于 Web Security, Network Security, Binary Security, Crypto等等。在准备面试问题的时候,务必参考job description的要求,以及充分准备好自己简历里提到的安全项目(很多公司会问的很深入)
- 安全岗也会要求面算法,不过难度一般都不会很大(基本上在median),个人建议刷个一两百道就够用了。常见算法:各种排序,字符串,2Sum,回文,链表。如果是大厂的话也可以按照频率刷
- 安全岗位招人很少,我面的大多数公司都只有1个opening。如果你面完了最后一轮,hr迟迟不给你回信,或者说一直在吊着你(每次都说过几天给你update),这种情况一定是他们还在面其他候选人,你被当作备胎了。 所以我建议直接催一下recruiter,说你有一个pending offer马上就要due了。不然的话你焦急的等待大概率换来的是一纸拒信。. check 1point3acres for more.
. 1point3acres
-baidu 1point3acres
面试准备:. 1point3acres
个人感觉安全岗的面试还是需要比较厚的基础知识和一些运气的。目前我周围安全岗实习上岸的人大多都是有安全从业经验或者本科就是安全的,加上岗位又比sde少很多,所以总体来说对刚入安全领域的同学不是很友好。我自己在国内做过大半年的渗透测试工作,虽然还是很菜,但是也算是有了基础和工作实战的经验。其次,我觉得运气也很重要,因为不同的公司招人规模不一样,有的大厂今年去年招人很多,但是至于有没有面试的机会,一定程度上是取决于运气的。但是我们不能决定自己的运气,我们能决定的只有做好充分的准备。关于安全不同领域面试的考察范围,我有一些粗浅的经验和看法:
- Product Security(Software Security,Offensive Security)岗位:基础的安全知识(常见漏洞:sqli, csrf, xss及防御措施),渗透测试(学习的话可以通过hack the box,或者直接准备oscp),代码(脚本边写能力),code review(这个要求高一些,需要你对各种代码语言比较熟悉)
- Malware Analysis岗位:Binary Security(常见的工具:ghidra, ida,常见的漏洞:buffer overflow,format string,逆向思路,自动化测试工具,会不会fuzzing和ROP(Return-oriented programming)等等),threat intelligence,还有代码能力。这一领域我也刚入门,就不班门弄斧了
- Network Security(Firewall相关)岗位:基础的网络知识(四层模型,七层模型,Firewall,IPS,IDS等设备的区别),各种协议漏洞,代码能力
以上是一些粗浅之见,欢迎评论区友好补充,希望能帮助到各位。暂时没有运气,或者还没有上岸的同学请不要气馁,你要坚信——不是因为有希望才选择坚持,而是因为坚持了才有希望。希望各位都能梦想成真!. 1point 3acres
|