信息安全工程師面試常見問題

1、給你一個(gè)系統(tǒng)框咙,如何進(jìn)行測(cè)試咕痛?
答:首先掃描端口,看開發(fā)什么端口喇嘱,使用了什么組件和協(xié)議暇检。看組件和協(xié)議是否有cve漏洞婉称】槠停看登錄模塊是否能夠暴露破解。如果開發(fā)80和443端口王暗,那么登錄上去看是否有web類安全問題悔据。對(duì)于不熟悉的技術(shù),自己去分析其使用的語言和技術(shù)框架俗壹,自己去挖掘漏洞科汗。

2、講講csrf漏洞绷雏。
CSRF漏洞是跨站請(qǐng)求偽造攻擊头滔,能夠?qū)粲脩舻脑觥h涎显、改坤检,不能攻擊查。為什么呢期吓?根據(jù)其原理早歇,攻擊者是發(fā)一個(gè)鏈接給用戶,用戶點(diǎn)擊這個(gè)鏈接而執(zhí)行危險(xiǎn)的操作讨勤,信息并不會(huì)返回到攻擊者的電腦上去箭跳。

3、談下如何保障系統(tǒng)的安全性潭千?
從大的方面來看谱姓,系統(tǒng)的安全性是由平臺(tái)安全和業(yè)務(wù)安全構(gòu)成,平臺(tái)安全要隨時(shí)打補(bǔ)丁刨晴,業(yè)務(wù)安全的保障是要靠黑盒測(cè)試和白盒測(cè)試相結(jié)合屉来。黑盒測(cè)試可以見OWASP top 10路翻,還有業(yè)務(wù)自身的邏輯漏洞,白盒測(cè)試要進(jìn)行全面的審計(jì)奶躯。整個(gè)系統(tǒng)的安全要保障攻擊者進(jìn)不來(入侵保護(hù)),進(jìn)來了要能夠檢測(cè)出來(入侵檢測(cè))亿驾,檢測(cè)出來了要能夠把攻擊者踢出去(入侵響應(yīng))嘹黔,另外還要能夠恢復(fù)攻擊者所造成的破壞(入侵恢復(fù))。

4莫瞬、跨域的方法
HTML5中新增加的window.postmessage

5儡蔓、SSRF
SSRF(Server-Side Request Forgery:服務(wù)器端請(qǐng)求偽造) 是一種由攻擊者構(gòu)造形成由服務(wù)端發(fā)起請(qǐng)求的一個(gè)安全漏洞。一般情況下疼邀,SSRF攻擊的目標(biāo)是從外網(wǎng)無法訪問的內(nèi)部系統(tǒng)喂江。(正是因?yàn)樗怯煞?wù)端發(fā)起的,所以它能夠請(qǐng)求到與它相連而與外網(wǎng)隔離的內(nèi)部系統(tǒng))

SSRF 形成的原因大都是由于服務(wù)端提供了從其他服務(wù)器應(yīng)用獲取數(shù)據(jù)的功能且沒有對(duì)目標(biāo)地址做過濾與限制旁振。比如從指定URL地址獲取網(wǎng)頁文本內(nèi)容获询,加載指定地址的圖片,下載等等拐袜。

6吉嚣、反序列化漏洞的原理

7、設(shè)置了HTTPONLY蹬铺,XSS還有什么方法能夠獲取到cookie尝哆。
(1)如果后臺(tái)是php的后,通過phpinfo能夠返回cookie甜攀。
(2)HTTP Response Splitting攻擊秋泄。HTTP Response Splitting是一種針對(duì)header的注入。有兩個(gè)攻擊要點(diǎn):指定X-XSS-Protection: 0 规阀,關(guān)閉瀏覽器的xss保護(hù)機(jī)制恒序。注入腳本

8、XSS的防御(阿里那哥們最愛問的谁撼,問到最細(xì)微處)

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末奸焙,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子彤敛,更是在濱河造成了極大的恐慌与帆,老刑警劉巖,帶你破解...
    沈念sama閱讀 210,978評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件墨榄,死亡現(xiàn)場(chǎng)離奇詭異玄糟,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)袄秩,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,954評(píng)論 2 384
  • 文/潘曉璐 我一進(jìn)店門阵翎,熙熙樓的掌柜王于貴愁眉苦臉地迎上來逢并,“玉大人,你說我怎么就攤上這事郭卫】沉模” “怎么了?”我有些...
    開封第一講書人閱讀 156,623評(píng)論 0 345
  • 文/不壞的土叔 我叫張陵贰军,是天一觀的道長玻蝌。 經(jīng)常有香客問我,道長词疼,這世上最難降的妖魔是什么俯树? 我笑而不...
    開封第一講書人閱讀 56,324評(píng)論 1 282
  • 正文 為了忘掉前任,我火速辦了婚禮贰盗,結(jié)果婚禮上许饿,老公的妹妹穿的比我還像新娘。我一直安慰自己舵盈,他們只是感情好陋率,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,390評(píng)論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著秽晚,像睡著了一般翘贮。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上爆惧,一...
    開封第一講書人閱讀 49,741評(píng)論 1 289
  • 那天狸页,我揣著相機(jī)與錄音,去河邊找鬼扯再。 笑死芍耘,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的熄阻。 我是一名探鬼主播斋竞,決...
    沈念sama閱讀 38,892評(píng)論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼秃殉!你這毒婦竟也來了坝初?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,655評(píng)論 0 266
  • 序言:老撾萬榮一對(duì)情侶失蹤钾军,失蹤者是張志新(化名)和其女友劉穎鳄袍,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體吏恭,經(jīng)...
    沈念sama閱讀 44,104評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡拗小,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,451評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了樱哼。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片哀九。...
    茶點(diǎn)故事閱讀 38,569評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡剿配,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出阅束,到底是詐尸還是另有隱情呼胚,我是刑警寧澤,帶...
    沈念sama閱讀 34,254評(píng)論 4 328
  • 正文 年R本政府宣布息裸,位于F島的核電站蝇更,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏界牡。R本人自食惡果不足惜簿寂,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,834評(píng)論 3 312
  • 文/蒙蒙 一漾抬、第九天 我趴在偏房一處隱蔽的房頂上張望宿亡。 院中可真熱鬧,春花似錦纳令、人聲如沸挽荠。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,725評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽圈匆。三九已至,卻和暖如春捏雌,著一層夾襖步出監(jiān)牢的瞬間跃赚,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,950評(píng)論 1 264
  • 我被黑心中介騙來泰國打工性湿, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留纬傲,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 46,260評(píng)論 2 360
  • 正文 我出身青樓肤频,卻偏偏與公主長得像叹括,于是被迫代替她去往敵國和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子宵荒,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,446評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容

  • http://www.91ri.org/tag/fuzz-bug 通常情況下汁雷,有三種方法被廣泛用來防御CSRF攻擊...
    jdyzm閱讀 4,161評(píng)論 0 5
  • RequireJS官網(wǎng):www.requirejs.org 為什么使用RequireJS 1、有效的防止變量沖突2...
    余繼蓮閱讀 183評(píng)論 0 1
  • 如果你喜歡我那你要走向我报咳。凡事都有萬一侠讯,我就是那個(gè)最有可能的萬一。
    我喜歡你愛笑的樣子閱讀 118評(píng)論 0 0
  • 早上晚了十分鐘起床暑刃,又磨蹭了一下下继低,於是妥妥的趕不上早班車, 於是只得換另外的方案乘車稍走,一個(gè)和原路線有悖的方案袁翁。匆...
    鳥琴y閱讀 193評(píng)論 0 0
  • 7月2號(hào)柴底,我們5點(diǎn)起床,準(zhǔn)備看黑馬河的日出粱胜,結(jié)果老天心情不好柄驻,我們?cè)谲嚴(yán)锏攘税雮€(gè)小時(shí),發(fā)現(xiàn)一直都是烏云焙压。到了6點(diǎn)...
    Yoyo袁閱讀 369評(píng)論 2 1