ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

网络安全类面试题大全及答案(一)

网络安全类面试题大全及答案(一) 1. 网络安全面试概述网络安全岗位面试通常覆盖基础理论、网络协议、Web 安全、系统安全、密码学、渗透测试、应急响应以及合规管理等多个方向。不同岗位侧重点不同安全开发更看重代码审计和漏洞原理安全运营更看重日志分析与应急响应渗透测试更看重攻防思路和实战能力。本文按常见面试分类整理高频题目及答案供求职者系统复习。2. 基础概念类面试题2.1 什么是 CIA 三元组答案CIA 是信息安全的三大核心属性。机密性确保信息只能被授权用户访问常见手段有加密、访问控制。完整性确保信息在传输和存储过程中未被篡改常见手段有哈希校验、数字签名。可用性确保授权用户在需要时能够正常访问信息常见手段有冗余备份、负载均衡、容灾。2.2 对称加密和非对称加密的区别是什么答案对称加密加密和解密使用同一个密钥速度快适合大数据量加密。常见算法有 AES、DES、3DES。非对称加密使用公钥和私钥一对密钥公钥加密、私钥解密速度较慢适合密钥交换和数字签名。常见算法有 RSA、ECC。实际应用中通常用非对称加密协商会话密钥再用对称加密传输数据以兼顾安全和性能。2.3 什么是零信任安全模型答案零信任的核心思想是“永不信任始终验证”。它不默认信任网络内部或外部的任何用户、设备或流量每一次访问请求都需要经过身份认证、授权和持续验证。零信任通常包含身份验证、设备可信评估、最小权限授权、网络微分段和持续监控等要素。2.4 什么是安全漏洞、威胁和风险三者有什么关系答案漏洞系统本身存在的弱点或缺陷。威胁可能利用漏洞造成损害的外部因素或攻击行为。风险威胁利用漏洞造成损失的可能性和影响程度。三者关系可概括为风险 威胁 × 漏洞 × 资产价值。没有威胁利用漏洞漏洞本身不会自动造成损失风险大小取决于资产价值以及威胁利用漏洞的难易程度。2.5 什么是身份认证、授权和审计三者有什么区别答案三者合称 AAA是访问控制与安全管理的基础。身份认证确认“你是谁”验证用户身份常见手段有密码、短信验证码、生物识别。授权确认“你能做什么”在认证通过后决定用户可访问哪些资源和执行哪些操作。审计记录“你做了什么”对用户行为进行记录和追溯用于安全分析、责任认定和合规要求。2.6 什么是供应链攻击有哪些典型案例和防御措施答案供应链攻击指攻击者不直接攻击目标系统而是攻击其上游供应商、软件依赖、硬件或第三方服务通过这些可信渠道间接渗透目标组织。典型案例是 SolarWinds 事件攻击者向软件更新包植入后门大量使用该产品的企业和政府机构受到影响。防御措施包括对第三方组件做安全评估、校验软件签名和来源、监控依赖组件变更、建立软件物料清单SBOM并持续监测异常行为。3. 网络协议类面试题3.1 TCP 三次握手和四次挥手的过程是什么答案三次握手客户端发送 SYN服务端回复 SYNACK客户端再发送 ACK连接建立。四次挥手主动关闭方发送 FIN对端回复 ACK对端再发送 FIN主动关闭方回复 ACK连接关闭。面试官常追问“为什么握手是三次、挥手是四次”。因为握手时服务端可以把 SYN 和 ACK 合并发送挥手时服务端收到 FIN 后可能还有数据要发送所以 ACK 和 FIN 需要分开。3.2 HTTP 和 HTTPS 的区别是什么答案HTTP明文传输默认端口 80数据可被中间人窃听和篡改。HTTPS在 HTTP 下加入 TLS/SSL 加密层默认端口 443提供加密、身份认证和数据完整性保护。HTTPS 建立连接时先进行 TLS 握手包括证书校验、密钥协商之后的应用数据都通过对称加密传输。3.3 DNS 劫持和 DNS 污染有什么区别答案DNS 劫持通过篡改 DNS 服务器返回结果或修改本地 hosts、路由器 DNS 配置把域名解析到攻击者控制的 IP。DNS 污染攻击者伪造 DNS 响应包抢先返回错误解析结果导致用户访问到错误地址。两者都会导致域名解析异常但劫持通常发生在 DNS 服务器或终端配置上污染则表现为伪造响应。3.4 ARP 欺骗的原理是什么答案ARP 协议用于把 IP 地址解析为 MAC 地址。攻击者向局域网内发送伪造的 ARP 响应声称网关 IP 对应自己的 MAC 地址导致受害主机把流量发往攻击者攻击者即可进行中间人监听、篡改或断网攻击。3.5 什么是中间人攻击如何防御答案中间人攻击指攻击者插入通信双方之间冒充其中一方窃听、篡改或重放通信数据。常见场景包括 ARP 欺骗、DNS 劫持、伪造 Wi-Fi 热点和会话劫持。防御措施使用 HTTPS/TLS 并严格校验证书部署 HSTS对关键通信采用双向认证使用加密通道或 VPN启用静态 ARP 绑定或 DHCP Snooping 等网络防护机制。3.6 什么是 SYN Flood 攻击如何进行防护答案SYN Flood 利用 TCP 三次握手过程攻击者发送大量 SYN 报文但不完成后续握手导致服务器半连接队列被占满无法响应正常连接请求从而造成拒绝服务。防护措施启用 SYN Cookie适当调大半连接队列并缩短重试和超时时间限制单 IP 新建连接速率部署防火墙、负载均衡或专业抗 DDoS 设备进行清洗。4. Web 安全类面试题4.1 什么是 SQL 注入如何防御答案SQL 注入是指攻击者通过构造恶意输入使后端拼接的 SQL 语句改变原意从而非法查询、篡改或删除数据库数据。防御措施使用预编译语句和参数化查询从根源上分离 SQL 结构与数据。对输入做严格的类型校验和过滤。遵循最小权限原则限制数据库账号权限。使用 ORM 框架的推荐写法避免手写 SQL 拼接。示例代码// 使用 PreparedStatement 防止 SQL 注入 String sql SELECT * FROM users WHERE username ? AND password ?; PreparedStatement ps conn.prepareStatement(sql); ps.setString(1, username); ps.setString(2, password); ResultSet rs ps.executeQuery();4.2 XSS 有哪些类型如何防御答案XSS 是跨站脚本攻击攻击者把恶意脚本注入网页当其他用户访问时执行该脚本。主要类型反射型 XSS恶意脚本随请求返回需要诱导用户点击携带恶意代码的链接。存储型 XSS恶意脚本被保存到服务器其他用户访问页面时被加载执行危害更大。DOM 型 XSS通过修改前端 DOM 环境触发不经过服务端。防御措施对输出内容进行 HTML 编码使用 CSP 限制脚本来源对富文本做白名单过滤使用框架提供的安全渲染方式。示例代码// 漏洞代码未对用户输入做 HTML 编码恶意脚本会被浏览器解析执行导致 XSS String userInput scriptalert(document.cookie)/script; String html div userInput /div; // 正确代码输出前使用 HtmlUtils.htmlEscape 转义特殊字符脚本以纯文本显示避免 XSS String safeHtml div HtmlUtils.htmlEscape(userInput) /div;4.3 CSRF 攻击的原理和防御方法答案CSRF 是跨站请求伪造攻击者诱导已登录用户访问恶意页面利用浏览器自动携带 Cookie 的特性以用户身份向目标站点发送伪造请求。防御措施使用 CSRF Token在表单或请求头中携带随机令牌并校验。校验 Referer 或 Origin 请求头。敏感操作使用二次验证。对 Cookie 设置 SameSite 属性限制跨站请求携带 Cookie。4.4 SSRF 是什么有哪些利用场景答案SSRF 是服务端请求伪造攻击者让服务器向内部网络发起请求从而探测内网信息或攻击内网服务。常见利用场景读取内网服务信息如云元数据地址。扫描内网端口探测存活主机和服务。利用内网存在漏洞的服务发起二次攻击。防御措施限制目标地址为白名单禁止访问内网 IP 和特殊地址段过滤响应内容使用独立网络隔离。4.5 文件上传漏洞如何防御答案文件上传漏洞指攻击者上传可执行脚本文件从而获取服务器权限。防御措施限制上传文件类型采用白名单方式不能只依赖 MIME 类型和扩展名。对图片文件进行重编码破坏可能嵌入的脚本。上传目录与 Web 目录分离禁止脚本执行权限。对文件名做随机化处理避免路径穿越和恶意文件名。限制文件大小对文件内容进行病毒扫描。4.6 什么是命令注入如何防御答案命令注入指应用把用户输入直接拼接到操作系统命令中执行攻击者可以利用分号、管道符、与符号等注入额外命令从而执行任意系统指令。它和 SQL 注入思路类似但攻击对象是操作系统命令。防御措施尽量避免调用系统命令必须调用时使用参数数组方式传参避免字符串拼接对输入做白名单校验和过滤危险字符以最小权限账户运行相关进程。4.7 什么是目录遍历漏洞如何防御答案目录遍历指攻击者通过构造包含 ../ 等路径穿越字符的请求访问服务器上应用目录以外的文件导致源码、配置或敏感文件泄露。防御措施对文件路径做规范化和白名单限制过滤危险路径字符将文件访问限制在指定根目录内避免直接使用用户输入拼接文件路径。5. 系统安全类面试题5.1 Linux 下如何排查可疑进程和高 CPU 占用答案使用top或htop查看 CPU、内存占用高的进程。使用ps aux查看进程详细信息定位进程的启动命令和用户。使用ls -l /proc/PID/exe查看进程对应的可执行文件。使用lsof -p PID查看进程打开的文件和网络连接。5.2 如何查找 Linux 中的 SUID 文件及其风险答案SUID 权限允许用户以文件所有者身份执行文件。查找命令find / -perm -4000 -type f 2/dev/null如果某些不常见的文件拥有 SUID 权限且该文件可以被利用执行命令就可能导致权限提升。安全加固时应定期审计 SUID 文件移除不必要的 SUID 权限。5.3 Windows 日志中的 4624 和 4625 事件表示什么答案4624登录成功。可以结合登录类型判断是本地登录、远程桌面登录还是网络登录。4625登录失败。大量 4625 通常意味着暴力破解攻击需要重点关注失败原因和源 IP。5.4 什么是权限提升常见方式有哪些答案权限提升是指攻击者从低权限账户获取更高权限的过程。常见方式利用系统或应用漏洞如内核提权漏洞、服务权限配置错误。利用 SUID/SGID 文件或 sudo 配置不当。窃取明文或可逆加密的凭据。利用计划任务、服务自启动配置写入恶意程序。5.5 什么是安全基线检查主要检查哪些内容答案安全基线是系统或应用应满足的最低安全配置标准。基线检查就是核对当前配置是否符合该标准通常涉及账号与口令策略、认证授权、日志审计、补丁更新、服务与端口开放、文件权限和防火墙规则等。常见依据包括 CIS Benchmarks、等保测评项Linux 下可使用 LynisWindows 下可结合安全策略模板和脚本进行批量核查。5.6 如何排查 Linux 中的可疑计划任务答案可以重点检查以下位置crontab -l ls -l /etc/crontab /etc/cron.d/ /var/spool/cron/同时检查 systemd timer、开机自启动脚本和 root 用户的 cron 配置关注指向临时目录、隐藏目录或外网地址的可疑脚本。6. 密码学类面试题6.1 哈希算法的特点和常见用途是什么答案哈希算法的特点任意长度输入固定长度输出。单向性难以从哈希值反推原文。雪崩效应输入微小变化导致输出巨大差异。抗碰撞性难以找到两个不同输入产生相同哈希值。常见用途密码存储如使用加盐哈希存储用户口令。数据完整性校验如文件校验、数字签名。消息认证与密钥结合的 HMAC。6.2 为什么密码存储推荐加盐哈希而不是直接存储答案如果直接存储明文或未加盐哈希攻击者获取数据库后可以直接利用彩虹表、暴力破解恢复密码。加盐后即使两个用户密码相同哈希值也不同并且大大增加彩虹表攻击成本。正确的做法是使用专为密码存储设计的算法如 bcrypt、scrypt、Argon2它们计算速度慢能有效抵抗暴力破解。6.3 数字签名和数字证书的作用是什么答案数字签名用私钥对数据哈希进行签名对方用公钥验证用于确认数据来源和完整性防止抵赖。数字证书由权威 CA 签发用于证明公钥和持有者身份之间的绑定关系解决公钥分发过程中的信任问题。7. 渗透测试与应急响应类面试题7.1 渗透测试的基本流程是什么答案一般流程包括信息收集域名、IP、子域、端口、指纹识别等。漏洞扫描与分析使用扫描器结合人工判断发现潜在漏洞。漏洞利用验证漏洞并尝试获取权限。后渗透权限维持、横向移动、数据探测。报告输出整理漏洞详情、修复建议和风险评估。7.2 如何判断服务器是否被入侵答案可以重点关注以下方面检查异常登录记录和新增账户。检查异常进程、异常网络连接和高资源占用。检查计划任务、开机自启动项和系统服务。检查 Web 目录中的异常文件、WebShell。检查日志是否被清除或出现异常访问。7.3 应急响应的基本步骤是什么答案准备建立应急响应预案和工具集。检测与分析确认事件范围、影响资产和攻击路径。遏制隔离受影响主机阻断攻击行为。根除删除恶意文件和账号修补漏洞。恢复恢复业务并持续监控。跟踪总结形成事件报告完善防护体系。7.4 Windows 应急响应常用的排查命令和日志有哪些答案重点查看安全日志、系统日志和应用日志关注登录成功事件 4624、登录失败事件 4625、计划任务事件 4698 等。常用命令netstat -ano tasklist /svc net user schtasks /query reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run通过以上命令可以排查异常账号、可疑网络连接、进程路径、计划任务和自启动项。7.5 什么是横向移动常见手法有哪些答案横向移动指攻击者进入内网后利用已获取的凭据或漏洞从当前主机进一步控制内网其他主机逐步扩大权限和影响范围。常见手法包括 Pass-the-Hash、Pass-the-Ticket、凭据复用、远程桌面 RDP、SMB 共享利用、WMI 远程执行、PsExec 工具、SSH 密钥登录等。防御重点是加强内网分段、严格账号权限管理、及时更新补丁并监控异常登录和远程执行行为。7.6 什么是网络攻防演练常见的演练形式有哪些答案网络攻防演练是在受控环境中由攻击方对目标系统开展模拟攻击防御方进行监测、响应和处置的安全对抗活动用于检验组织安全防护体系的有效性。常见形式包括红蓝对抗红队模拟真实攻击者蓝队负责防御和应急响应。实网演练在真实业务系统上开展的实战化演练如国家级护网行动。桌面推演围绕攻击场景进行流程推演不进行真实攻击。CTF 夺旗赛以解题、攻防对抗为主要形式的训练型竞赛。7.7 红队和蓝队的职责分别是什么答案红队和蓝队的职责如下红队模拟攻击者进行信息收集、漏洞利用、横向移动、权限维持和数据窃取等目标是发现防御体系的薄弱环节。蓝队负责监测、分析、溯源、阻断和恢复通过安全设备、日志审计、终端检测和应急响应手段抵御红队攻击并不断完善防御能力。此外还可能有紫队负责协调红蓝双方促进攻防信息共享和技术提升。7.8 攻防演练中红队常用的攻击手法有哪些答案红队常见的攻击手法包括钓鱼邮件通过伪装邮件诱导员工点击恶意链接或附件获取初始权限。Web 漏洞利用利用 SQL 注入、文件上传、反序列化等漏洞突破边界。弱口令与凭据爆破爆破 VPN、邮件、SSH、RDP 等服务的弱口令。权限提升利用系统漏洞、配置错误或 SUID 文件提升权限。横向移动使用 Pass-the-Hash、RDP、WMI、SMB 等在内网扩散。权限维持植入后门、计划任务或自启动项保持长期控制。数据窃取打包敏感数据并通过隐蔽通道外传。7.9 蓝队在攻防演练中如何开展监测和防御答案蓝队的监测和防御工作主要包括威胁监测依托 SOC、SIEM、EDR、NDR 等平台对流量、日志和终端行为进行实时监控。日志审计分析 Web 日志、系统日志、安全设备日志发现异常请求和攻击行为。情报关联结合威胁情报识别已知恶意 IP、域名和样本。告警研判对告警进行去误报、关联分析和优先级排序快速定位真实威胁。应急响应隔离受影响主机、封禁攻击源、修补漏洞并恢复业务。溯源分析还原攻击路径提取攻击者特征为后续加固提供依据。7.10 如何组织一场有效的网络攻防演练答案组织一场有效演练需要做好以下工作明确目标确定演练范围、核心资产、允许的攻击手法和禁止事项。组建团队合理配置红队、蓝队和裁判组明确职责与沟通机制。制定方案设计演练流程、时间安排、评分标准和应急预案。安全合规在合法授权范围内开展避免影响真实业务和数据安全。过程管控实时监控演练进度确保攻击不会造成不可控损害。复盘总结演练结束后梳理问题、修复漏洞、优化策略形成完整报告并跟踪整改。8. 等保与合规类面试题8.1 什么是等级保护分为几级答案等级保护是我国对网络和信息系统实行的安全保护制度根据系统受侵害后的影响程度分为五个等级级别越高要求越严格。常见的定级备案、安全建设整改、等级测评环节是等保工作的核心内容。8.2 等保 2.0 和 1.0 的主要区别是什么答案等保 2.0 扩大了保护对象从传统信息系统扩展到云计算、大数据、物联网、工业控制系统等同时强调“一个中心、三重防护”即安全管理中心以及安全通信网络、安全区域边界、安全计算环境。安全要求也更加注重主动防御和动态防护。8.3 安全运营中的告警误报如何处理答案误报是安全运营中的常见问题。处理思路包括对告警规则做持续调优明确业务行为基线。结合上下文信息进行关联分析减少单一规则误报。建立告警分级机制优先处理高风险事件。对误报做记录和复盘逐步完善检测模型。9. 模拟综合问答示例问你在一次渗透测试中发现目标网站存在 SQL 注入你会如何完整描述和利用整个过程参考回答首先确认注入类型例如在参数后加单引号观察报错或响应变化使用布尔盲注、时间盲注或报错注入判定注入点通过 UNION 查询尝试获取数据库名、表名、字段名必要时使用 SQLMap 辅助自动化测试最后形成包含漏洞位置、成因、影响范围和修复建议的完整报告。整个过程中要遵守授权范围不做破坏性操作。10. 总结网络安全面试题覆盖面广基础理论需要扎实Web 安全和渗透测试方向侧重原理与实战系统安全和应急响应侧重分析与处置能力。建议求职者把每一道题都作为一个小知识点展开复习并动手复现常见漏洞形成自己的理解。面试时表达思路要清晰先讲原理再讲危害最后讲防御通常更容易获得面试官认可。
返回列表