虾皮shopee 安全工程师一面
35分钟
1.自我介绍
2.js原型污染是什么?xss的防御,csp、httponly、后端编码转义,存在这三种防御策略的情况下还可以怎么利用xss?
3.说一下宽字节注入,SQL注入的防御方式,SQL预编译绝对安全吗?
4.https连接过程,密码学相关,说3种非对称加密算法,有哪几种加密模式?cbc模式有不安全的地方吗?
5.情景题,一个上传头像的功能需要注意哪些安全问题?
6.安卓抓包相关,ssl pinning的解决方法,app如何反hook?app有几种加固方法,各有什么不同?
7.安全攻防相关,如何隐蔽地维持权限?蜜罐的SQL注入可以溯源ip的原理
8.反问