ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

B站2023校招信息安全笔试复盘:Web安全、密码学与业务安全全解析

B站2023校招信息安全笔试复盘:Web安全、密码学与业务安全全解析 考完哔哩哔哩2023校招信息安全方向笔试趁热把题目复盘一下。这次笔试整体给我的感觉是覆盖面很宽从Web基础到密码学到安全运营都有涉及但深度不算离谱更看重你平时有没有真积累。和那种八股文堆砌的笔试卷不一样B站这张卷子有不少题是围绕业务场景出比如内容安全、UGC审核、爬虫对抗这些看得出来出题人是真做过安全建设的人不是随便拿题库拼的。这篇复盘我按题型和考点重新组织了一下每道题尽量还原当时的题干要点、我的答题思路、以及考后查资料确认的正确方向。如果你正在准备明年或者后续批次的校招这篇可以帮你快速摸清楚B站安全岗笔试的风格和重点。1. 试卷整体结构与考察方向先聊整体印象。整张卷子满分100分作答时间180分钟题型分四类单选题、多选题、判断题、简答与分析题。比例上客观题占大头简答题大概有三四道但分值权重不低最后一道案例分析题占比20分是拉开差距的关键。考点分布上我按回忆整理了一下大致是这样考核模块涉及方向题目数量约Web安全SQL注入、XSS、CSRF、SSRF、文件上传8题密码学基础对称/非对称加密、哈希算法、TLS握手4题系统与基础设施安全Linux权限、Windows安全、容器安全4题网络协议安全TCP/IP、DNS、HTTP协议细节3题安全运营与合规应急响应、等保、数据安全法、SRC5题业务安全与风控爬虫对抗、内容安全、接口安全3题综合案例分析安全体系设计/事件应急1题20分这个分布挺有意思的。Web安全占比最高说明B站安全团队的核心需求还是Web方向。但业务安全和内容安全占据的分数也不少这和B站作为UGC视频平台的业务属性直接相关。如果你只刷传统的CTF题目而不关注业务安全最后那道案例分析题会很吃亏。时间分配上我大概用了80分钟做客观题剩下100分钟全砸在简答题和案例分析上。因为简答题需要组织语言案例分析更是要写方案打字速度和对知识点的熟练度都会直接影响得分。建议后面如果有机会参加笔试的同学客观题遇到拿不准的不要死磕先标记做完简答再回头想。2. 核心考点深度复盘2.1 Web安全专项SQL注入与XSS是绝对主力Web安全的题目里SQL注入和XSS相关的内容我印象最深基本上每种都出了不止一道。有一道选择题是这样给出一个登录接口的SQL查询语句问下面哪个Payload可以绕过认证。选项里有一个是 OR 11 --这个太典型了考的是SQL注入中最基础的逻辑绕过。还有一道是让判断哪个函数可以有效防止SQL注入选项有mysql_real_escape_string、addslashes、PDO预处理等。正确答案是PDO预处理因为参数化查询从语义上隔离了数据和代码而不是依赖转义。MySQL的addslashes和mysql_real_escape_string在特定字符集下比如GBK可以被宽字节注入绕过这一点我自己之前踩过坑所以看到这个题目的时候还挺感慨的。如果你在准备这类笔试建议把转义型防护和参数化查询的底层区别搞清楚不能只背结论。XSS那边出了两道题一道是识别反射型XSS的触发场景一道是问HttpOnly标志的作用。HttpOnly那道题选项里有防止XSS窃取Cookie、防止SQL注入、防止CSRF、防止点击劫持正确答案是防止XSS窃取Cookie。这个知识点很基础但很多人会把HttpOnly和CSRF Token的作用搞混需要特别留意HttpOnly保护的是Cookie的读取权限CSRF Token保护的是请求的合法性。还有一道关于文件上传的题问哪些后缀可以被服务器解析为脚本执行。选项里有.php、.php5、.phtml、.jpg。正确答案是前三个但这道题其实有个隐含的考点Apache和Nginx的解析特性不同Nginx有解析漏洞比如上传1.jpg访问1.jpg/.php时会以PHP执行Apache则可能识别.php5、.phtml等变体后缀。出题人应该是在考察你知不知道“可执行后缀不只是.php”。SSRF也考了一道给了一个URL参数问哪种协议可以被用来探测内网端口。选项里有http://、file://、gopher://、dict://。这个题出的不错因为这几种协议都能用于SSRF但要细分的话http用于探测HTTP服务file用于读取文件gopher和dict可以用来构造更复杂的攻击比如打Redis。所以这是一道多选答案覆盖面比较广。2.2 密码学与协议安全不考实现考概念链路密码学部分整体难度不算大但出题角度比较务实不考算法实现细节而是考你在实际安全体系中怎么用这些算法。有一道题问AES和RSA的典型应用场景选项给了AES用于加密大量数据RSA用于密钥交换和数字签名。这个属于常规逻辑对称加密速度块适合加密正文非对称加密能解决密钥分发问题适合做握手阶段的关键材料协商。TLS那一题我印象很深问TLS 1.2握手过程中客户端和服务端分别在哪一步交换密钥材料。我当时的思路是ClientHello携带客户端随机数和支持的密码套件ServerHello返回服务端随机数和选定的密码套件然后服务端发送证书密钥交换阶段双方用非对称加密协商出预主密钥再通过PRF伪随机函数派生出会话密钥。这道题其实是在考察你有没有把HTTPS的完整链路吃透而不只是记住HTTPS就是加密的HTTP。还有一道判断题说MD5已经不安全所以不能用于任何场景这句话是错的。因为MD5虽然不能用于密码存储和签名但在某些低安全场景比如文件校验仍然可以用只是不建议用于新的安全敏感系统。这种题有迷惑性就是要看你有没有学到位而不是非黑即白一刀切。2.3 系统与基础设施安全Linux基础与容器安全系统安全这块Linux提权的题目比较基础。问的是哪个文件包含了用户密码的哈希信息答案是/etc/shadow而/etc/passwd只是用户账户信息。还有一道是关于SUID提权问当可执行文件设置SUID位后运行时的有效用户ID是文件所有者。考过Linux权限这块的人都知道SUID是最常见的本地提权入口比如旧的find、vim、python如果以root属主并带SUID位就能直接拿root shell。容器安全出了两道题。一道问Docker默认的隔离机制依赖Linux的哪些内核特性选项有namespace和cgroups。这道题多选namespace负责隔离视图进程、网络、挂载点cgroups负责限制资源CPU、内存。两者配合才能实现容器看起来像独立系统、用起来有资源上限的效果。另一道问容器逃逸的高危配置有哪些选项里有以root用户运行容器并挂载宿主机目录、使用privileged模式、限制capabilities——前两个是危险配置第三个是安全加固手段。说实话容器安全在校招笔试题里出现得越来越频繁这跟现在企业基础设施容器化程度高有关。如果代码是跑在容器里的安全岗必须要知道容器边界在哪、哪些配置会突破边界。这块如果你不熟悉建议专门补一下Docker的安全基线配置不要只盯着Web。2.4 安全运营与合规应急响应和数据合规安全运营的题非常贴近实际工作。有一道应急响应的简答题服务器被植入挖矿程序如何排查和处置。这题我在复盘时把标准化流程写出来先隔离断网/封禁端口再采样进程列表、网络连接、登录日志、启动项然后根因分析定位入侵路径可能是漏洞利用、弱口令、供应链投毒最后清除和加固并输出报告。数据安全法和等保2.0也各出了一道题。数据安全法那道偏概念问的是数据分类分级制度以及处理重要数据时应遵守哪些义务。这道题是对应国家法规的如果你关注过近年数据安全领域的动态答起来不难。等保2.0那道问的是安全计算环境测评中Windows和Linux服务器需要检查哪些项目考察点集中在身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范这几个层面。3. 思维题与业务场景分析3.1 案例分析UGC平台的安全评估最后那道20分大题是假设B站要上线一个UGC视频发布功能要求从安全角度做一次完整评估写出你关注的威胁点、对应措施和优先级排序。本质上是一道开放性的安全设计题没有唯一标准答案但肯定有踩分点。我当时是从四个维度写的合规与内容安全、Web与接口安全、存储与数据安全、业务风控。合规层面主要是内容审核机制包括前置审核、用户举报、AI识别色情、暴力、政治敏感画面以及用户实名信息采集的合规边界。Web层面关注上传接口的鉴权、文件类型校验、路径穿越、超大文件导致的服务端资源耗尽。存储层面强调对象存储的访问权限视频文件要用私有读临时签名URL不能把AK/SK写在客户端。风控层面要防批量注册刷视频、撞库盗号后上传恶意内容、利用OCR绕过文字审核。威胁优先级方面我把内容合规放到最高其次是Web漏洞和数据泄露最后才是刷量类风控问题。理由是UGC内容一旦存在严重违规就不是技术事故而是合规事故直接影响平台存续。这一点后来和做安全的同行交流他们也认可这个排序逻辑。3.2 业务安全题爬虫对抗另外有一道比较有意思的业务安全题如果B站视频信息接口被爬虫高频调用你会怎么应对。这题除了常规的封IP和加验证码我还从几个角度做了补充。一是数据层面区分游客访问和登录用户对游客模式做更严格的频率限制。二是指纹层面识别Header顺序、TLS指纹JA3、WebDriver特征把特征相似的请求聚成一组再统一处置。三是动态接口给核心数据接口加签名参数签名需要的token由前端动态生成提升爬虫模拟成本。四是法律层面拿到恶意爬虫的证据链之后可以发函或者走诉讼渠道。这里有个踩分点刷量、盗数据这类问题要从技术抑制法律威慑两个方向同时做单靠封IP根本拦不住。3.3 逻辑题数据安全与隐私设计还有一道关于个人信息保护的数据流分析题题干大意是用户在B站上传了包含个人信息比如人脸的视频视频经过转码、审核、存储、分发多个环节请指出在哪些环节需要做脱敏或访问控制。我分析下来的核心思路是审核环节虽然需要看到原画面但审核人员不应该是普通运营人员就能访问需要单独授权和审计存储环节视频不能明文长期保存要考虑加密存储分发环节外部用户访问权限要基于登录态和水印控制防止下载转发数据分析环节如果要做用户画像人脸数据应该脱敏成特征值而不是保留原图。这种题考的是你有没有数据安全治理的全局观。安全不只是防黑客还要管内部越权、管敏感数据全生命周期。把数据流画出来一个一个环节标风险就基本能拿到大部分分。4. 答题策略、时间分配与避坑心得考完之后我复盘了一下自己的答题过程有几个教训挺值得分享的。第一个是多选题是失分重灾区。B站这套卷子的多选题踩分规则比较严格少选不得分多选不得分。这意味着你不能用排除法排除一个然后蒙上去必须要非常确定才选。我建议平时复习时多做多选题专项训练特别是Web安全和等保内容多选题经常把正确项和干扰项混在一起出题人显然是研究过考生常见误区的。第二个是简答题的答题结构很重要。不要写流水账要用问题-影响-解决方案-优先级的结构来组织。比如应急响应简答那道题如果你只写查进程、删文件、改密码得不了高分。你要把每一步的排查逻辑、工具、判断标准都写清楚——怎么查进程ps、top、排查异常CPU占用怎么看网络连接netstat、ss找外联IP怎么查登录记录lastlog、auth.log找异常IP怎么清理持久化crontab、systemd服务、启动脚本这样才显示出你真做过而不是背书。第三个是案例题记得留足时间。即使前面的知识题你觉得做得一般案例分析题只要结构完整是能拿到大量步骤分的。我大概留了45分钟专门写那题写完检查了逻辑是否通畅。有的同学可能前面多选题反复纠结结果案例题草草写两行非常不划算。第四个小细节考试系统如果是线上答题建议先把所有选择题答案填完再回头看拿不准的不要在一道题上停留太久。做简答的时候尽量用项目符号简短解释便于阅卷人快速找到踩分点。另外在复习方向上我提一个B站特色的点B站安全团队面对的核心问题不只是Web漏洞还有内容安全和黑灰产对抗。如果你准备的方向只是传统CTF那种web打点拿shell可能和岗位需求匹配度不高。笔试已经很明显在筛选有业务安全思维的人了。5. 给后续求职者的一些准备建议如果这篇复盘能帮你少走点弯路那我总结一下针对B站2024及以后校招信息安全岗位的准备清单第一Web安全基础必须打成肌肉记忆。OWASP Top 10每个漏洞的原理、利用条件、修复方案都要能白板写出来不仅仅是选择题认得选项。因为简答题和案例分析题会要求你系统性描述漏洞的产生和防护。第二了解主流业务安全概念。爬虫、撞库、薅羊毛、UGC审核绕过、验证码识别对抗这些在真正的业务环境里是日常主战场。建议去注册几个平台的SRC安全应急响应中心翻一下公开漏洞报告特别是涉及业务逻辑漏洞的很快能建立感觉。第三关注数据合规和隐私保护。数据安全法、个人信息保护法、等保2.0、数据分类分级……这些概念不再是加分项已经在笔试题里出现了。建议通读一遍重点看企业落地时的角色定义和责任边界。第四练一下写作。这个很多人会忽略但校招笔试毕竟要提交文本能不能把你脑子里的安全知识用清晰的文字表达出来直接决定简答题和案例题的得分。我自己的习惯是复习时每学一个子方向就模拟面试官写一段300字的总结逼迫自己结构化输出。笔试只是整个校招流程的第一关和你竞争的人水平大多数人差不多真正拉开差距的是你有没有提前做过针对性的整理和输出。这篇复盘如果对你有帮助后续我也会把一面、二面的经历整理出来——毕竟笔试考的是知识的广度面试就完全是思维深度的较量了。
返回列表