news 2026/9/5 21:52:52

奇安信2020秋招IT工程师笔试题复盘:安全岗考点与备考思路

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
奇安信2020秋招IT工程师笔试题复盘:安全岗考点与备考思路

看到有人在整理奇安信2020秋招IT工程师试卷2的回忆版,我脑子里立刻浮想起当年坐在考场里那三个小时。说实话,这套题在当年的校招圈里口碑很两极:投过安全岗的人觉得它“有内味儿”,只刷过LeetCode的人则被问懵。它不像普通互联网公司的笔试卷通篇算法八股,而是把网络基础、Web攻防、系统排错、编程能力搅在一起,更像在给安全工程师岗位画一幅能力画像。无论你准备投的是运维、测试、实施还是安全研发方向,这套卷子都值得好好拆一遍,尤其是里面那些“看起来简单、一答就错”的场景题。这篇文章按我的回忆尽量还原试卷结构和考点,把每类题型的解题思路和备考方法都写透,希望能给你省点弯路。

1. 为什么奇安信要出这样一张“非典型”IT笔试卷

1.1 安全业务决定了出题口味:不只看你会不会,更看你会不会找问题

普通互联网公司笔试喜欢考“在一个理想条件下怎么把系统做得更快”,奇安信这类安全公司考的是“在一个充满恶意输入的环境里,系统怎么才能不被打穿”。这个差异直接体现在题目气质上。比如同样是给一段代码,普通公司可能问“这段代码的时间复杂度是多少”,奇安信可能问“这段代码在处理用户提交的filename参数时,会造成什么安全风险,如何修复”。我当年做这张卷子时最大的感受是:每一道跟代码相关的题,都在逼我站在攻击者的角度想问题。如果你只有正向开发的思维,没有逆向找茬的敏感度,即使基础八股背得再熟,也很难拿高分。这种出题风格不是奇安信独有,凡是主营业务是安全产品、安全服务的公司,笔试基本都走这条路子。

1.2 试卷结构长什么样:四类题型加一条隐藏主线

从我记忆里的版本来看,试卷2整体分四块。第一块是客观题,单选加多选,大概30道,覆盖网络基础、操作系统、数据库和少量安全常识,分值不高但题量大。第二块是简答,六到八道,集中考安全原理和故障排查思路。第三块是场景分析,给一段代码或日志,让还原问题、说明原因、给修复方案,这是整张卷子的分水岭。第四块是编程题,一到两道,难度控制在力扣中等以下,但要求能写出完整可运行的代码。我做了个表,方便你对号入座:

模块大致题量建议用时考察重点
客观题30题左右40分钟网络、系统、数据库基础
简答题6-8题50分钟安全原理、排错思路
场景分析3道左右50分钟漏洞分析、日志排查
编程题1-2道40分钟工程实现能力

这个结构其实藏了一条主线:先验证你的基础底盘,再验证你的安全敏感度,最后验证你把思路落成代码的能力。每一步都在筛人。有些人时间分配不合理,在客观题上纠结太久,导致后面场景题草草两行收场,非常可惜。我的建议是客观题遇到没把握的直接标记,先保证后面大分值题有充足时间,回头再纠结。

1.3 从题目安排看公司的“筛人标准”

我复盘的时候发现,这套卷子的难度不在于单题有多深,而在于覆盖面特别广。客观题里的很多概念,学校课程里不会主动教,全靠平时积累,比如TCP拥塞控制的几个阶段、Linux文件权限的实际计算,课堂上提过,但做对需要真懂。到简答题,标准答案感变弱,阅卷人更看重你能不能把话说清楚。到了场景分析题,基本没有标准答案,考的是思路是否完整、表述是否专业。这种层层递进的安排,说明公司想筛出三类人:基础扎实、懂安全、能沟通。你如果只擅长其中一个维度,很可能在某一环被卡住。这也是我建议把题目背后的逻辑想明白再去备考的原因,盲目刷题效率很低,尤其是你同时投了普通互联网公司和安全公司的时候,用同一套复习策略去应对两种风格完全不同的笔试,很容易两边都够不着。

2. 核心考点拆解:一份可以直接照着复习的清单

2.1 网络基础:送分题和送命题往往只有一线之隔

这套卷子的客观题里,网络部分占比很高。TCP三次握手和四次挥手几乎是必考,别只背标志位,要能画出状态图、说出每个状态的含义。我印象里有一道题问“客户端主动断开连接后,服务端会经历哪些TCP状态”,很多人从TIME_WAIT开始答,忽略了CLOSE_WAIT,这就是基础不牢的典型扣分点。HTTP状态码也是高频考点,尤其是301、302、403、404、502这些常见码的区别,以及出现502时先查哪一层。最好能结合场景答,比如“用户访问页面返回502,通常先确认后端服务进程是否存活,再检查网关配置”,比单纯写“502是Bad Gateway”给分高得多。加密方面,建议把对称加密、非对称加密、哈希三者的区别和应用场景整理成表,再顺着HTTPS证书验证流程把TLS握手大概过一遍。这部分不要求你写全每个报文细节,但至少要知道证书是谁签的、怎么验的、私钥在谁手里。

2.2 Web安全:SQL注入、XSS、路径遍历这“铁三角”必须拿下

Web安全是整套卷子的重头,三道题里至少有一道从这里面出。SQL注入要掌握四个层次:原理是用户输入被拼进SQL语句,判断是单引号报错、and 1=1返回不同,利用是联合查询、报错注入、盲注,修复是参数化查询、最小权限账号。XSS要分清反射型、存储型、DOM型,并各想一个典型场景,比如存储型在评论区、DOM型在location.hash。路径遍历是奇安信这类安全公司特别爱考的点,原理是文件路径里的../没有被过滤,攻击者靠不断回溯目录读取任意文件。修复思路可以从三层讲:输入侧做白名单校验,处理侧对路径做规范化和前缀校验,架构侧让文件服务走独立存储、不直接暴露真实路径。这三个漏洞经常被拿来一起对比记忆,区别在于SQL注入打的是数据库层,XSS打的是浏览器端,路径遍历打的是文件系统。

漏洞核心成因典型危害常见修复
SQL注入用户输入拼接SQL拖库、绕过登录参数化查询
XSS用户输入未转义输出窃取Cookie、钓鱼输出编码+CSP
路径遍历../未过滤拼接读取任意文件路径规范化+白名单

这些知识点光背不行,还要亲手在靶场里打一遍,后面我详细讲具体操作。

2.3 Linux与系统运维:安全工程师的第二母语

如果你投的是运维或安全运维方向,这部分比重会明显加大。高频考点包括:文件权限位rwx的含义和chmod的数值计算、常用排查命令(grep、awk、find、ss、top、journalctl)的典型用法,以及系统服务的启停和日志定位。有一道简答题我当时印象很深,给出一段系统日志,问如何根据日志判断是否被暴力破解,以及后续处理步骤。这个题没有唯一答案,但聪明的答法是先讲看什么字段,比如登录失败的IP、时间频率、账号名,再讲如何封禁和溯源,最后讲如何加固,比如禁用root远程登录、改默认端口、配置密钥登录。真正的基础不是会敲命令,而是面对一个陌生环境,能按“先看状态、再看日志、最后定位问题”的思路推进。哪怕你投的不是运维岗,这套思路在场景分析题里也一样受用。

2.4 编程题:考察的不是竞赛能力,而是工程化表达

编程题通常放在最后,难度真不算高,但很考验基本功。我印象里的题目大概是一道字符串处理加一道数组操作。这类题想拿满分,关键是代码要完整:边界条件要判断,输入为空怎么办,参数不合规怎么办,都要写清楚。比如写一个函数判断输入字符串是否包含路径穿越特征,算法不难,但如果你只写了核心判断,没处理跨平台情况,面试官一眼就能看出你平时写代码是否严谨。这里我给个小建议:笔试代码宁可多写几行,也不要图简洁省略边界,阅卷大概率是人工看,你要让看的人觉得“这人是能直接上项目的”。如果时间允许,还能在注释里补一句优化思路,比如用最长公共前缀去替代正则匹配,这类小细节很加分。

2.5 安全产品认知:主观题里藏着产品思维的分水岭

卷子末尾通常有一道主观题,问“谈谈你对终端安全软件、代码审计工具的理解”之类的开放题。很多人的答案停在“我用过、装过、觉得还行”,这种回答约等于没答。合格的思路是从产品价值出发,讲清楚它解决什么问题、核心能力有哪些。比如终端安全软件,至少可以讲进程管控、外设管理、漏洞修复、日志上报这几个维度;代码审计工具,可以讲静态分析、规则引擎、误报率这些方向。网上有个热词叫“奇安信天擎卸载密码”,我看不少人搜这个,但站在求职者的角度,我劝你别在这上面花时间。企业终端软件设卸载密码是合规管控的常规设计,目的是防止人员随意绕过安全策略,笔试不可能考这个,你在面试里说天天研究怎么卸载反而减分。另外,如果对代码审计感兴趣,找开源的静态扫描工具练手就好,很多原理是相通的,并不需要纠结具体某个商业产品的下载渠道。

2.6 数据库和操作系统基础:客观题里的“隐形分值”

这一块很容易被忽视,但客观题里占比不低。数据库方面,MySQL的索引原理、事务ACID特性、慢查询日志怎么看,是出现频率很高的点。操作系统方面,进程和线程的区别、死锁的四个必要条件、虚拟内存和物理内存的映射关系,也都属于客观题的常客。这些知识点不难,但如果你只复习安全相关的内容,很容易在这里丢基础分。我的经验是每天抽半小时过一遍知识点卡片,把“索引为什么用B+树”“死锁怎么避免”这类问题用一句话讲清楚,持续两周就能明显提分。安全岗位说到底还是IT工程师岗位,基础底盘决定了你能走多远,这部分不能丢。

3. 实操复盘:四道有代表性的题,手把手讲一遍思路

3.1 路径遍历场景题:从原理到修复,三种答题深度

原题大概长这样:某文件下载接口根据用户传入的filename参数读取文件,攻击者传入“../../../../etc/passwd”成功读到系统文件。请回答为什么会这样,给出修复方案。第一层答法是直接说“参数没过滤,所以可以跨越目录”,这能拿一点分,但显得单薄。我推荐按三步展开:先说原理,filename被直接拼接到文件路径后面,操作系统解析路径时按..返回上级目录,一路穿越出去;再给代码层面的修复,对用户输入做realpath规范化,并强制前缀必须以允许的目录开头,或者干脆用白名单文件名;最后说架构层面,更稳妥的做法是先查数据库取得真实文件ID,再通过ID映射到服务器路径,彻底隔离用户输入和文件系统。如果能把“用户输入永远不可信”这句话贯穿到所有环节,这道题基本就稳了。

3.2 SQL注入实操题:攻击路径和防护方案要一起吃透

另一道印象深的题是给了一个登录接口,问“在用户名处输入单引号,页面报数据库语法错误,接下来你会怎么测试?”这题的考察点不是让你真的拿到数据,而是看你有没有攻击者的分析框架。我的答题顺序是:先验证注入点,构造闭合尝试,比如and 1=1和and 1=2观察页面差异;再根据反馈类型选择利用方式,报错信息详细就尝试报错注入,页面无明显变化就尝试布尔盲注或时间盲注;同时用order by判断字段数量,为联合查询做准备。最后一定要落回防御,讲参数化查询为什么能防注入、数据库账号为什么要最小权限、WAF为什么只能作为临时缓解。安全公司要的不是只会“打”的人,而是既会打又会防的人,这题的完整答法正好体现这点。

3.3 日志题:把零散请求按时间线串成攻击故事

场景分析题里还有一类是日志分析,给出一段Nginx访问日志,让你判断发生了什么。我当时看到的日志里包含几个特征:先有大量针对后台路径的扫描请求,出现404;然后有一个上传接口返回200;接着出现执行系统命令的请求参数;再往后是外联地址的回连记录。这其实是一条完整的攻击链:信息收集、初始突破、命令执行、权限维持。答题时不要逐条念日志,而是先总结攻击者的最终目的,再按时间线分阶段说行为,最后给出止损方案:发现异常后第一时间切断外联、封禁攻击IP、排查被上传的文件、复盘漏洞点并修复。这种题没有标准答案,但逻辑越完整,越能证明你有实战意识。哪怕最后的一两步卡住了,也要把自己的猜测和依据写出来,阅卷人更看重推理过程。

3.4 编程题参考实现:写成什么样才能让阅卷人满意

以“检测字符串是否包含路径穿越特征”为例,我给出一个工程化写法。核心思路是先把输入按路径规范化,再判断是否跳出限定目录。下面是JavaScript版本:

function isTraversalValid(input, baseDir) { if (!input || typeof input !== 'string') { return false; } // 过滤空字节和非法字符 if (input.indexOf('\0') !== -1) { return false; } // 规范化路径,解析..和. const path = require('path'); const fullPath = path.resolve(baseDir, input); // 判断解析后的路径是否仍位于baseDir之下 return fullPath.startsWith(path.resolve(baseDir) + path.sep); }

这段代码好在哪?第一,它没有只做简单的关键字过滤,而是用path.resolve做规范化,让../真正被计算,不容易被编码绕过的花招骗过。第二,它加入了空字节检查,因为很多语言底层遇到\0会截断字符串。第三,最后用路径前缀校验保证越权无效。笔试里写成这样,既体现了安全意识,又体现了工程习惯。你甚至可以在注释里补一句“线上建议同时限制下载目录的访问权限”,这就把代码题做成了加分题。如果你更熟悉Python,也可以写os.path.realpath加startswith的判断,思路完全一致,关键是让阅卷人看到你懂边界、懂业务。

4. 那些年我替你先踩过的坑:备考与实战避坑指南

4.1 时间分配:不同基础的人,复习重心完全不同

备考这套卷子最忌讳的就是“一刀切”。我见过网络基础扎实的人死磕漏洞原理,结果客观题里的TCP状态变化反而丢分;也见过安全专业出身的人,最后栽在编程题的边界处理上。如果你是科班出身、网络基础好,我建议把时间大头放在Web安全复盘上,多去靶场练注入和XSS;如果你是非科班转岗,先花两周把TCP/IP、HTTP、Linux权限和常用命令补齐,再进入安全题;如果你明确投运维或测试方向,那就多准备日志排查、部署配置、测试用例设计。说白了,先给自己做个能力体检,再安排复习顺序,效率远高于从第一页开始刷。我当时给自己做了个简单的自测表:把每类知识点的熟练程度分为“会背”“会用”“能讲给别人听”三档,然后针对最低的那档集中补,一个月下来提升非常明显。

4.2 我踩过的三个真实深坑

第一个坑是只背答案不推过程。我第一轮复习时背了一堆“为什么参数化查询能防SQL注入”的标准表述,结果题目换成“在ORM框架里怎么用参数化查询”就懵了。后来我改成动手搭靶场,把自己当攻击者一遍遍试,效果天差地别。第二个坑是轻视主观题,觉得写两行就有分。实际阅卷是按点给分的,一道场景题你能写出原理、危害、修复三个维度,跟只写一句话,差距是决定性的。第三个坑是忽略岗位差异。同一套复习方案去投所有岗位很吃亏,比如投运维岗却在编程题上死磕动态规划,就是方向错了。现在回头看,当年让我拉开差距的不是多会刷题,而是能从每道题里往深挖一层,把一道路径遍历的题挖到文件系统、字符编码、权限模型三个层面。这套思维习惯比答案本身值钱得多。

4.3 常见问题速查表:笔试现场最容易卡壳的几个点

我把备考群里大家问得最多的问题整理成一个表格,每个都附上解决思路:

问题原因解决思路一句话避坑
502 Bad Gateway反复出现网关连不上后端服务先查后端端口进程,再看超时配置别一上来就重启网关
SQL加了引号还是被注入输入可编码绕过参数化+严格输入校验双保险不要迷信单层防护
日志里大量登录失败正在被暴力破解封IP、关root远程登录、开密钥认证先止损再溯源
代码题没写边界被判低分只写了核心逻辑补空值、类型、跨平台判断工程化表达很重要
主观题答得很空没有分维度展开按原理-危害-修复-扩展顺序答让阅卷人看见思路

另外想多说一句,网上有很多人搜“没密码怎么删除奇安信”之类的内容,我理解这种情绪,但咱们换到求职场景里想想:你本来就是去安全公司面试的,却在公开讨论怎么绕过人家的终端管控,这等于主动把自己的安全意识拉低。笔试考的是你怎么理解和构建安全能力,不是怎么拆掉安全能力,方向千万别跑偏。至于那些考证热词,比如信息安全工程师、系统集成项目管理工程师,这些证书适合长期从业规划,校招笔试阶段优先级不算高,有精力可以考,但不能指望用它替代对基础知识的掌握。

4.4 如果再给我一次机会,我会额外做这三件事

复盘完这套卷子,我认为真正拉开差距的不是刷了多少题,而是有没有把题目转化成系统性的能力。第一,我会给自己搭一个本地靶场,把SQL注入、XSS、路径遍历每个漏洞都亲手打一遍,再把修复方案写进代码里。第二,我会强迫自己每做一道主观题,都按“背景-原因-影响-修复-验证”五段式口头讲一遍,这样笔试和面试能同时准备。第三,我会把网络基础和Linux命令的常见问题做成错题本,在笔试前一天集中过一遍,减少客观题丢分。这三点不需要多高深的技术,但坚持两个月,效果非常明显。如果你正打算投下一届秋招,我建议你把这套卷子当作起点而不是终点,把每道错题反推成知识点,再亲手验证一遍,这比任何考前冲刺班都值。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/1 16:30:57

千问与文心:开源部署与API服务,大模型落地路线全解析

最近逛技术社区,你会发现一个挺耐人寻味的现象。只要是和千问(Qwen)有关的话题,几乎每天都有新帖子:有人问怎么把千问部署到 RK3588 这种边缘开发板上,有人在折腾 Spring Boot 怎么接入本地千问&#xff0c…

作者头像 李华
网站建设 2026/9/2 10:56:55

百花奖AIGC推优单元揭晓:即梦AI如何重塑AI影像创作工作流

百花奖AIGC推优单元获奖名单揭晓,即梦AI独家技术合作助力AI影像创作 AI影像创作这件事,过去很长时间里都被当成“技术实验”而非“作品产出”。很多创作者用AI生成视频,做得很好,但投递到主流赛事时往往面临尴尬:没有…

作者头像 李华
网站建设 2026/9/2 9:20:38

百万卡AI超级单体:从千卡集群到大模型训练基础设施跃迁

各位读者朋友,大家好。当大家还在讨论千卡集群怎么调参、万卡集群怎么组网的时候,一个更震撼的变量已经出现了——百万卡级别的 AI“超级单体”集群开始落地。这不是简单地把 GPU 数量堆到一百万张,而是把计算、网络、存储、调度、功耗和稳定…

作者头像 李华
网站建设 2026/9/1 2:17:15

SPH流体模拟中表面张力模型的实现与优化指南

简介:本资源是一套基于光滑粒子流体动力学(SPH)实现的三维表面张力仿真程序,面向计算流体力学研究者、物理仿真开发者及高校相关方向研究生,用于模拟液滴形变、自由表面流动、气液界面演化等含表面张力效应的复杂流体现…

作者头像 李华
网站建设 2026/9/1 11:06:17

中国地震动峰值加速度区划图SHP数据使用全攻略:从解压到ArcGIS实战

简介:Shapefile(shp文件)是GIS领域广泛使用的矢量数据格式,通过几何与属性信息的结合支撑空间分析与工程决策。中国地震动峰值加速度区划图以shp文件形式提供全国抗震设防分区数据,其核心是将GB 18306国家标准图件矢量…

作者头像 李华
网站建设 2026/8/31 20:19:10

小样本预测利器:灰色预测GM(1,1)模型原理与实战指南

1. 项目概述:从“灰色”中预见未来在数据分析与预测的广阔天地里,我们常常面临一个尴尬的局面:手头的数据太少了。经典的统计预测方法,比如回归分析、时间序列(ARIMA),往往要求样本量足够大、数…

作者头像 李华