秋招:腾讯玄武实验室一面凉经

啪的一下,很突然,腾讯的电话就来了,而我什么都没准备
面试官1:
今天我们有两位面试人员
我:
面试官1:
先做一个自我介绍吧
我:
简单说了下,姓名,学习,实习过的经历
面试官1:
讲解一下CSRF原理吧
我:
大脑一片空白(因为蒙) 然后说成了页面钓鱼
面试官1:
什么时候接触web安全的
我:
大一下吧,前面学习计算机基础知识与编程语言,打基础
面试官1:
为什么学WEB安全
我:
具体忘了反正就将讲怎么接触到WEB安全,然后学习的
面试官1:
参加过哪些比赛
我:
就简历上的,校级和省级
面试官1:
你发挥了那行作用
我:
因为那时候大二主要尝试web题目,并且给其他队员提供类似摸索内置规则的帮助(其实就是菜浑水摸鱼)
面试官1:
讲讲反序列化吧
我:
?  说实话我还没实战搞过  反正就按照我理解随便说了 将反序列化的内容序列化 将内容可视 方便进一步攻击
面试官1:
说一说最近你关注的安全圈大事
我:
? 满脑子的区块链  算了就说不出来了 哇这是真的尴尬
面试官1:
那你说说你遇到最优印象的吧
我:
还是蒙  只能随便说了  以前绕waf的经历  一个国外的joomla的站   大概就是脏数据(确实菜)
面试官1:
我看你简历上有黑盒测试 说一说吧
我:
一个是钱包的测试 一个是交易所的测试,钱包主要是信息泄露,水平越权
面试官1:
怎么发现的
我:
信息泄露是webpack可以直接查看api 等调用信息,水平越权是构造josn包返回了用户数据账户密码之类的
面试官1:
怎么构造的
我:
。。。。 我师父教的,具体是他以前有过经验
面试官1:
。。。。(这是他第一会沉默)
我:
.。。。
面试官1:
那继续说说交易所
我:
内心(其实真没好说的因为实际只挖了一个IP地址可伪造)当然不能再让面试官无语了 ,我就只好将测试思路说一遍,测试注册功能,验证码,注入,XSS,逻辑漏洞,信息泄露等还提了一嘴WEB3
面试官1:
好我的问题差不多了
面试官2:
我主要是问管用区块链相关的问题
我:
欧耶 终于能插上嘴了
面试官2:
讲一讲逆向函数涉及到的接收参数的指令集
我:
? 然后脑子一抽  首先设置函数时确定传参类型,uint256 address 啊什么的,然后是谁能调用它来进行传参 public internal 什么的
面试官2:
不是 我的意思是重复了一遍
我:
? 突然想明白 他想问的是EVM虚拟机指令集 连忙说 我在做逆向的时候主要涉及 伪代码  在研究时也一般对照指令集来梳理逻辑的  具体说出来 不太行
面试官2:
好吧,那我们来说说重入漏洞
我:
终于可以和他好好讲了   重入漏洞  主要有三个因数 首先 使用call函数进行转账且对gas费没做限制 然后改变相应变量发生在转账后 最后没有使用拒绝重入函数修饰器进行函数调用限制
然后我又加上最近研究的漏洞  就是原函数前两个因数都有 但是使用了拒绝重入函数修饰器 会有重入漏洞吗  有因为该函数为sell函数  就是卖币的 其实就是交易对的出售功能 有出售就有买函数
purchase函数  没错purchase函数没有做函数限制  可以用fallback函数来调用purchase函数 这依然算是重入
面试官2:
嗯嗯嗯
我:
终于好了
面试官2:
有对最近那个最大的区块链安全事件有了解吗
我:
有   不过主要还是由部门里大佬了解的   最初认为该事件是私钥泄露也就是内部员工作乱  后面 又了解到可能是什么碰撞引起的替换私钥,巴拉巴拉
面试官2:
好,那你对密码学有事吗接触嘛
我:
接触不是太多 主要就是椭圆加密曲线 公私钥 hash 什么的
面试官2:
我看你简历有许多对Defi的审计,那你有什么对漏洞的挖掘的经验吗
我:
首先对代码整体逻辑要清晰,细看就注意函数使用,变量问题.什么巴拉巴拉所有智能合约问题都说了一遍
面试官2:
嗯好  那现在我问你个问题 你思考下  在DEFI项目中建立了各种各样的经济模型 怎样才能找出可能存在的漏洞
我:各种计算模型对应都是各种变量与常量,各种经济曲线图都是有大量的计算绘出来的,只要我们对变量进行有规律的控制,研究对应图,就可能发现相应问题(原谅我不懂数学,我也很蒙)
面试官2:
讲讲你对未来可能出现的新型漏洞的猜想吧
我:
? 好嘛  想不出来  就随便说了  以前看过的 蚂蚁关于 可能出现假充值 ,假转账(后面我再去看了下马上就说到 回滚漏洞了)
面试官2:
有一种 游戏在猜对正确答案后可获得奖励
我:
抢答  就是黑客可以控制矿工 那控制区块 或者 获取区块时间什么的  来抢先获得奖励(其实他想说的就是 回滚漏洞我 勒个去)
面试官2:
。。。 好像 也还算满意吧 虽然不是在讲同一个事
最后面试官1让我反问 我那还敢乱说啊  就问问部门走哪个方向的我想走区块链(其实我知道 就是区块链就想最后搏一搏好感了)

总结
web垃圾  区块链还行
我是fw。。




#腾讯##面经##校招##安全工程师#
全部评论
我是被捞的,也是突然一个短信,问我能不能面试,我当时在apple store修手机,最后跑到厕所,被一顿刁,毫无面试体验可言😂😂
1 回复 分享
发布于 2021-08-28 18:05
啊哈,真难
点赞 回复 分享
发布于 2021-08-22 12:04
我投都不敢投
点赞 回复 分享
发布于 2021-08-28 00:55
啊,可以加大佬聊聊吗?
点赞 回复 分享
发布于 2021-11-21 20:59
笑死我了 哈哈哈 淦
点赞 回复 分享
发布于 2022-02-11 15:07
兄弟是通过官网投的还是发送的邮箱
点赞 回复 分享
发布于 2023-06-02 20:36 浙江

相关推荐

秋招彻底结束了,最后签约陕西移动省公司金种子,算是自我感觉最适合自己的offer。bg西交本硕,出于家庭原因,只考虑西安的工作。整个秋招前中期非常的悲观,西安的机会很少,就业压力非常大。随着到了秋招后期,认识的同学大部分其实都等到了还算满意的offer,但是前提是需要离开西安。八月份获得第一个阳光电源的offer,九月份获得第二个特变电工的offer,十月份获得第三个浪潮的offer,十月中旬投递的西安所有大厂(除荣耀、华为)全部被挂,西安真的跟互联网大厂是互斥的。迫于压力签了阳光电源。从十月中下旬开始,陆续收到618民机、电信省公司,移动西安市公司,荣耀,移动陕西省公司的offer。除了华为因为换了部门导致十一月份才进行面试,还在泡池子中,所有招聘流程已经结束了。下面记录一下本人投递的西安所有的企业,以及进度,最后给出自己的一些小建议,也请教一下大家对我最后选择运营商的建议,非常感谢大家评论。---------------------------------------------------互联网:字节(基础架构)泡池子挂、浪潮(软开)offer、科大讯飞(cpp软开)二面挂、京东(软开)hr面挂。研究所:631、705、212、206、二院二部、三院30、二院23所、205、203没进面;29所,10所排序挂;618发意向。手机厂/消费电子:荣耀(软开)offer、华子(软开)泡池子、比亚迪(新技术院)等到西安有岗的时候我已经签了三方,不等我了、oppo(多媒体软开)简历挂、vivo(camera驱动)一面挂、小米(软开)笔试挂、中兴(软开):综合面挂、海康机器人(软开):简历挂、汇川(软开):拒面、联咏科技(软开):拒面、迈瑞(软开):泡池子挂、普源精电(嵌软):拒面、中科微精:简历挂、诺瓦星云:简历挂。能源企业:特变电工:一面发offer、阳光电源:一面发offer、南瑞:简历挂(投晚了)、热工院:发北京offer、中石油长庆油田:拒笔试、陕西氢能产业发展:简历挂。国企:电信省公司offer、移动省公司offer,西安市公司金种子offer、中国通号:简历不过。总结:1、互联网:西安跟互联网基本互斥,有认识同时拿到京东、字节,腾讯,pdd,美团等头部大厂的科班同学,西安互联网依然0offer。2、研究所:西安的研究所在秋招期间除非专业强相关+双九,否则理都不会理你。双九(强211)是好所的门槛,专业及个人工作经历强相关决定了要不要你。3、手机厂/消费电子:普遍认为,西安华为,荣耀已经是最顶级的单位之一。红绿厂招人很少,vivo应该个位数,华为也是很难留西安,荣耀的hc相比往年也更少。4、能源企业:特变,风评贼差,就这还能每年招大几十个西交毕业生。阳光电源在西安只招个位数,新建立的总部。南瑞,发了offer想晚两天签会自动作废。热公院其实是挺好的单位,如果能不出差,或者自己能接受出差,个人觉得是第一档的好单位。5、车企:比亚迪想留西安,就基本告别核心部门,想去核心部门就只能去深圳。6、国企:主要投了三大运营商,竞争激烈,一个岗位招几个人,我去面试那两天起码面了500个西电硕以上学历的同学。银行我没投,同学不少投的,估计也挺难的。-----------------------------------------------------------建议:1、研究所早点投,不要卡点。现在大部分研究所都是需要网审,他们会在截止网申之前很久就把简历审了,之后投的大概率不会被看到了。建议网申通道一开就去投,提前准备。线下组团宣讲会更多的是去了解有没有自己不知道的公司,以及可以了解下今年招人的进度,以及大概人数。2、互联网想要留西安,可能需要比北京、深圳付出更多一点的努力。一个是要能接受是非核心岗位,一个是岗位很少,前期竞争会很激烈。3、学历跟能力有一样,不要太悲观,秋招后期还会有很多的机会。三方前期可以签一个违约快的。后面发了offer的公司,可以先给hr说自己违约需要比较久,让他们多等你一些时间,不愿意等你但是你很像去的时候也能够尽快违约,能等的话你还可以再去等等其他offer,不会浪费三方机会和违约金。4、有其他选择,不建议去jg。除非真的是专业强相关,或者对口被录到头部所(例如水平其实一般,但是因为正好对口,被录到了618等top所)。5、想要死磕西安,一般也不会想要去经常跳槽或者换地方,建议在找工作的同时,提前考虑通勤及周边配套的问题,通勤时间短会极大提升幸福感。
点赞 评论 收藏
分享
点赞 评论 收藏
分享
评论
4
22
分享

创作者周榜

更多
牛客网
牛客企业服务