网络安全校招:笔试高频 20 题,附解题思路
网络安全校招:笔试高频 20 题,附解题思路

网络安全校招笔试中,80% 的分数来自 “基础概念 + 核心原理 + 工具实操” 三类题目,盲目刷偏题、难题性价比极低。本文 20 道题均来自近 3 年阿里、腾讯、奇安信等企业校招真题,覆盖校招高频考点,解题思路不仅给答案,更拆解 “考点本质”,帮你举一反三,应对同类题目。
一、Web 安全模块(校招占比 40%,高频核心)
1. 选择题:以下哪种措施能有效防御 SQL 注入漏洞?( )
A. 对用户输入的特殊字符(如单引号、逗号)进行转义
B. 开启 Web 服务器的 Gzip 压缩
C. 禁用浏览器的 JavaScript 执行
D. 给 HTML 页面添加 CSRF 令牌
答案:A
解题思路:
-
考点本质:SQL 注入的核心原因是 “用户输入未过滤,直接拼接进 SQL 语句”,防御核心是 “阻断输入与 SQL 语句的恶意拼接”;
-
选项分析:
-
A:特殊字符转义(如单引号’转义为’)能避免输入破坏 SQL 语法,是基础且有效的防御手段;
-
B:Gzip 压缩仅优化传输速度,与 SQL 注入无关;
-
C:禁用 JS 影响前端功能,无法防御后端的 SQL 注入;
-
D:CSRF 令牌用于防御跨站请求伪造,不针对 SQL 注入。
2. 简答题:请简述 XSS 攻击的三种分类,并说明存储型 XSS 的危害比反射型更大的原因。
答案:
- XSS 三种分类:
-
反射型 XSS:恶意脚本通过 URL 参数(如http://xxx.com?name=%3Cscript%3Ealert(1)%3C/script%3E)传入,仅在当前请求中执行,无持久化;
-
存储型 XSS:恶意脚本被存入数据库(如用户评论、留言),所有访问该页面的用户都会执行脚本,具备持久化;
-
DOM 型 XSS:恶意脚本通过前端 DOM 操作(如document.write(location.hash))注入,不依赖后端输出,仅在客户端执行。
- 存储型危害更大的原因:
-
反射型需诱导用户点击恶意 URL,影响范围有限;
-
存储型脚本存入数据库后,会自动推送给所有访问该页面的用户(如论坛所有用户),影响范围广、传播性强,易导致大规模 Cookie 窃取或页面篡改。
解题思路:
-
记忆技巧:按 “脚本是否持久化” 区分三类 XSS,存储型 “存数据库”→持久化,反射型 “随 URL 走”→临时,DOM 型 “前端操作”→客户端;
-
危害对比核心:从 “影响范围、传播方式、触发条件” 三个维度分析,存储型在这三点上均优于反射型。
3. 实操相关题:使用 Burp Suite 拦截并修改 HTTP 请求时,若想查看请求的 Cookie 信息,应在哪个模块操作?若需批量测试 SQL 注入 Payload,应使用哪个模块?
答案:
-
查看 Cookie 信息:在 “Proxy(代理)” 模块的 “Intercept(拦截)” 标签页,拦截请求后可在 “Headers(请求头)” 中查看 Cookie 字段;
-
批量测试 SQL 注入 Payload:使用 “Intruder(入侵者)” 模块,通过 “Sniper(狙击手)” 模式对注入点参数批量替换 Payload。
解题思路:
-
Burp Suite 校招常考模块:Proxy(抓包改包)、Intruder(爆破 / 批量测试)、Repeater(重复发送请求)、Scanner(漏洞扫描,社区版无);
-
记忆关联:“查看单个请求细节” 找 Proxy,“批量操作” 找 Intruder,“重复测试单个请求” 找 Repeater。
4. 选择题:以下关于文件上传漏洞的防御措施,错误的是( )
A. 验证文件的 MIME 类型(如通过 Content-Type 字段判断是否为 image/jpeg)
B. 仅根据文件后缀名判断文件类型(如只允许.jpg/.png 后缀)
C. 将上传文件存储在非 Web 访问目录(如不放在 Apache 的 wwwroot 目录下)
D. 对上传文件进行重命名(如用时间戳 + 随机数命名,避免解析漏洞)
答案:B
解题思路:
-
考点本质:文件上传漏洞的核心风险是 “恶意文件(如 webshell)被 Web 服务器解析执行”,防御需阻断 “恶意文件上传” 或 “文件被解析”;
-
选项 B 错误原因:文件后缀可被绕过(如将webshell.php改为webshell.php.jpg,部分服务器会优先解析.php),仅验证后缀无实际防御效果;
-
正确防御逻辑:需结合 “MIME 类型验证 + 后缀白名单 + 文件内容检测(如图片文件头检测)+ 非 Web 目录存储” 多重防护。
5. 简答题:请解释什么是 CSRF 攻击,并说明防御 CSRF 的核心原理及两种常见措施。
答案:
-
CSRF 攻击(跨站请求伪造):攻击者利用用户已登录的身份,诱导用户点击恶意链接或访问恶意页面,以用户名义发送非法请求(如转账、改密码);
-
防御核心原理:确保 “请求是用户主动发起的,而非第三方诱导的”,即让服务器能区分 “用户自愿的请求” 和 “伪造的请求”;
-
常见措施:
-
给每个表单或请求添加 CSRF 令牌(如前端生成随机字符串,后端验证令牌有效性,第三方无法获取令牌);
-
验证 HTTP Referer 字段(检查请求来源是否为可信域名,如仅允许来自www.xxx.com的请求)。
解题思路:
- 记忆关键点:CSRF 的 “伪造” 是 “冒用身份”,而非 “窃取身份”(区别于 XSS),防御核心是 “添加唯一标识(令牌)或验证来源”。
二、网络安全模块(校招占比 25%,基础必拿分)
6. 选择题:以下哪个 TCP 端口对应的服务最可能存在远程登录漏洞?( )
A. 21(FTP)
B. 22(SSH)
C. 80(HTTP)
D. 443(HTTPS)
答案:B
解题思路:
-
考点:常见端口与服务的对应关系,及服务的安全风险;
-
分析:
-
22 端口是 SSH 服务(远程登录),若存在弱口令(如 root/123456)或 SSH 版本漏洞(如 ShellShock),易被远程入侵;
-
21(FTP)用于文件传输,风险多为匿名登录或文件泄露;80/443 是 Web 服务端口,风险多为 Web 漏洞(如 SQL 注入),非远程登录漏洞。
7. 填空题:TCP/IP 协议栈中,______层负责数据加密(如 HTTPS 的 TLS),______层负责 IP 地址到 MAC 地址的转换(如 ARP 协议)。
答案:应用层;网络接口层(或数据链路层)
解题思路:
-
考点:TCP/IP 四层模型(应用层、传输层、网络层、网络接口层)的功能;
-
记忆:
-
应用层:HTTP、HTTPS、FTP 等协议,TLS/SSL 属于 HTTPS 的子协议,归应用层;
-
网络接口层:处理物理地址(MAC),ARP 协议(地址解析协议)负责 IP→MAC 转换,属于该层。
8. 简答题:请说明防火墙的 “包过滤” 和 “应用代理” 两种工作模式的区别,及各自的优缺点。
答案:
- 包过滤模式:
-
工作原理:基于 IP 地址、端口、协议(TCP/UDP)过滤数据包,如 “禁止 192.168.1.100 访问 22 端口”;
-
优点:速度快、资源占用低,适合大规模网络;
-
缺点:无法识别应用层内容(如无法区分 HTTP 请求是正常访问还是 SQL 注入),防御粒度粗。
- 应用代理模式:
-
工作原理:作为客户端与服务器的 “中间代理”,转发应用层请求并检测内容(如检测 HTTP 请求中的 XSS Payload);
-
优点:能深度检测应用层漏洞,防御粒度细,安全性高;
-
缺点:速度慢、资源占用高,不适合高并发场景。
解题思路:
- 对比核心:“包过滤看 IP / 端口(网络层 / 传输层),应用代理看应用内容(应用层)”,优缺点围绕 “速度” 和 “安全性” 展开。
9. 选择题:以下哪种技术能实现 “远程访问企业内网,且数据传输加密”?( )
A. VPN(虚拟专用网络)
B. NAT(网络地址转换)
C. WAF(Web 应用防火墙)
D. IDS(入侵检测系统)
答案:A
解题思路:
-
考点:网络安全技术的核心功能;
-
选项分析:
-
A:VPN 通过加密隧道(如 IPsec、OpenVPN)实现远程安全访问,确保数据传输不被窃听,符合需求;
-
B:NAT 用于将内网 IP 转换为外网 IP,解决 IP 地址不足问题,无加密和远程访问功能;
-
C:WAF 仅防护 Web 应用(如 80/443 端口),不针对远程内网访问;
-
D:IDS 用于检测入侵行为(如端口扫描),无加密和访问功能。
10. 填空题:常见的网络攻击中,(攻击类型)通过发送大量无用数据包占用目标带宽,导致正常用户无法访问;(攻击类型)通过伪造 ARP 响应包,将目标的网关 IP 映射到攻击者的 MAC 地址,实现流量劫持。
答案:DDoS(分布式拒绝服务);ARP 欺骗(或 ARP poisoning)
解题思路:
-
记忆关键点:
-
带宽占用→DDoS(如 TCP 洪水、UDP 洪水);
-
IP→MAC 映射篡改→ARP 欺骗(利用 ARP 协议无验证的缺陷)。
三、操作系统安全模块(校招占比 20%,侧重 Linux)
11. 选择题:在 Linux 系统中,若要查看当前所有用户的登录状态(包括用户名、登录 IP、登录时间),应使用哪个命令?( )
A. who
B. ps aux
C. last
D. netstat -tuln
答案:A
解题思路:
-
考点:Linux 常用命令的功能区分;
-
选项分析:
-
A:who命令显示当前登录的用户信息(用户名、终端、登录 IP、时间),符合题意;
-
B:ps aux显示所有进程信息,与用户登录无关;
-
C:last显示历史登录记录(包括已退出的用户),而非 “当前” 登录状态;
-
D:netstat -tuln显示监听的端口,无用户登录信息。
12. 简答题:请解释 Linux 文件权限中 “rwx” 的含义,及数字权限 “755” 对应的权限设置(说明所有者、组用户、其他用户分别拥有的权限)。
答案:
- “rwx” 含义:
-
r(read,读权限):允许查看文件内容(如cat命令)或列出目录文件(如ls命令);
-
w(write,写权限):允许修改文件内容(如vi命令)或在目录中添加 / 删除文件(如touch/rm命令);
-
x(execute,执行权限):允许运行可执行文件(如./shell.sh)或进入目录(如cd命令)。
- 数字权限 “755”:
-
Linux 权限用 3 组数字表示(所有者、组用户、其他用户),每组数字由r=4、w=2、x=1相加得到;
-
7(4+2+1):所有者拥有rwx权限;
-
5(4+0+1):组用户拥有r-x权限(只读 + 执行,无写权限);
-
5(4+0+1):其他用户拥有r-x权限。
解题思路:
- 记忆技巧:“r=4、w=2、x=1” 是固定值,数字相加对应权限组合,7 是全权限,5 是读 + 执行,6 是读 + 写。
13. 选择题:Windows 系统中,若要查看系统登录日志(如登录成功 / 失败记录),应通过哪个工具?( )
A. 任务管理器
B. 事件查看器(eventvwr.msc)
C. 控制面板→用户账户
D. 命令提示符(cmd)→net user
答案:B
解题思路:
-
考点:Windows 系统日志查看工具;
-
选项分析:
-
B:事件查看器中的 “Windows 日志→安全” 日志,记录登录成功(事件 ID 4625)、登录失败(事件 ID 4625)等记录,符合题意;
-
A:任务管理器查看进程和性能,无日志功能;
-
C:用户账户仅管理用户创建 / 删除,不看日志;
-
D:net user查看用户列表,无登录日志。
14. 简答题:Linux 系统中,若发现/tmp目录下有一个名为mine.sh的可疑可执行文件,怀疑是挖矿脚本,请写出至少 3 步操作,用于 “确认文件用途 + 收集证据 + 删除文件”(需包含具体命令)。
答案:
- 确认文件用途(不执行文件,避免触发恶意行为):
-
命令:cat /tmp/mine.sh(查看文件内容,若含 “挖矿池地址”“cpu-miner” 等关键词,可确认是挖矿脚本);
-
补充:若文件是二进制(无法用cat查看),用file /tmp/mine.sh查看文件类型,避免直接运行。
- 收集证据(保存文件信息,用于后续溯源):
-
命令 1:ls -l /tmp/mine.sh(记录文件的创建时间、所有者、权限,输出到日志:ls -l /tmp/mine.sh >> /root/malicious_evidence.txt);
-
命令 2:md5sum /tmp/mine.sh(计算文件 MD5 值,用于在威胁情报平台查询是否为已知恶意文件)。
- 删除文件(确认证据收集后执行):
解题思路:
- 核心原则:“先取证后删除”,避免删除后无法追溯;操作时 “不执行可疑文件”,防止扩大危害。
15. 填空题:Windows 系统中,______命令用于查看当前所有网络连接(包括连接的 IP 和端口),______命令用于查看本地用户列表。
答案:netstat -ano;net user
解题思路:
-
记忆:
-
netstat -ano:-a显示所有连接,-n显示 IP / 端口数字,-o显示对应进程 PID,是查看网络连接的高频命令;
-
net user:直接列出本地所有用户,校招常考基础命令。
四、加密与合规模块(校招占比 15%,记忆类为主)
16. 选择题:以下哪种加密算法属于非对称加密算法?( )
A. AES
B. DES
C. RSA
D. MD5
答案:C
解题思路:
-
考点:对称加密、非对称加密、哈希算法的区分;
-
分类记忆:
-
对称加密(加密解密同一密钥):AES、DES、3DES;
-
非对称加密(公钥加密、私钥解密):RSA、ECC;
-
哈希算法(无解密,仅生成摘要):MD5、SHA-256;
-
选项 C 是唯一的非对称加密算法。
17. 简答题:请简述等保 2.0(《信息安全技术 网络安全等级保护基本要求》)的五个安全等级,并说明 “二级等保” 的适用场景(举 1 个例子)。
答案:
- 等保 2.0 五个等级:
-
第一级(用户自主保护级):适用于个人或小型组织,无特殊安全需求(如个人博客网站);
-
第二级(指导保护级):适用于一般企事业单位,有基本安全需求(如中小型企业官网、内部办公系统);
-
第三级(监督保护级):适用于涉及国计民生的重要系统(如银行网银、政务平台、医院 HIS 系统);
-
第四级(强制保护级):适用于核心业务系统,安全需求高(如国家电网调度系统、金融交易系统);
-
第五级(专控保护级):适用于国家关键信息基础设施,最高等级(如军事指挥系统)。
- 二级等保适用场景:如某中小型电商企业的商品展示网站(无敏感交易数据,仅需基本安全防护)。
解题思路:
- 记忆技巧:按 “安全需求从低到高” 排序,二级是 “一般企业”,三级是 “重要系统”,结合生活中的例子理解。
18. 选择题:以下关于 HTTPS 的说法,错误的是( )
A. HTTPS 是 HTTP+TLS/SSL 协议的组合,实现数据加密传输
B. HTTPS 的证书需要向 CA(证书机构)申请,用于验证服务器身份
C. HTTPS 能完全防止 Web 页面被篡改(如防止 XSS 攻击)
D. HTTPS 的默认端口是 443,区别于 HTTP 的 80 端口
答案:C
解题思路:
-
考点:HTTPS 的核心功能与局限性;
-
选项 C 错误原因:HTTPS 仅解决 “数据传输加密” 和 “服务器身份验证”,无法防御 Web 应用层漏洞(如 XSS、SQL 注入),页面篡改需通过其他措施(如内容安全策略 CSP)防御。
19. 填空题:《网络安全法》第______条规定 “任何个人和组织不得未经授权或者许可,对计算机信息系统进行扫描、探测”,若违反该条款,可能面临______(至少 1 种处罚)。
答案:27;警告、罚款、行政拘留(任答 1 种即可)
解题思路:
-
考点:《网络安全法》核心条款,校招常考 “第 27 条(未授权测试)”“第 41 条(个人信息保护)”;
-
处罚记忆:个人违反第 27 条,情节较轻的警告或罚款,情节严重的处 5-15 日行政拘留。
20. 简答题:请说明 “哈希值” 的两个核心特性,并解释为什么不能用 MD5 算法存储用户密码。
答案:
- 哈希值的核心特性:
-
单向性:从原文计算哈希值容易,但从哈希值反推原文几乎不可能;
-
唯一性:不同原文(大概率)生成不同哈希值,相同原文生成相同哈希值(哈希碰撞概率极低)。
- 不能用 MD5 存储密码的原因:
-
MD5 算法安全性低,存在大量 “彩虹表”(预计算的原文 - 哈希值对应表),可快速破解简单密码(如 “123456” 的 MD5 值可直接在彩虹表中查询);
-
现代密码存储应使用带 “盐值(Salt)” 的强哈希算法,如 SHA-256(如SHA256(password + salt)),盐值可防止彩虹表攻击,提升安全性。
解题思路:
- 记忆关键点:哈希的 “单向性” 是核心,MD5 的问题是 “易被彩虹表破解”,强哈希需结合 “盐值”。
校招笔试备考建议
-
重点模块优先:Web 安全(OWASP Top10)、Linux 命令、网络基础(TCP/IP、端口)是高频考点,占比超 60%,优先掌握;
-
原理重于命令:不要死记命令参数,理解 “为什么用这个命令”(如who查当前登录,last查历史登录),避免换个问法就不会;
-
结合题目复盘:做错的题标注 “考点类型”(如 “Web 安全 - XSS 分类”),同类题目集中复习,避免重复犯错。
通过这 20 道题,可快速定位自己的薄弱模块,针对性补充。校招笔试难度有限,只要掌握核心原理,就能轻松应对 80% 的题目!
网络安全学习资料分享
为了帮助大家更好的学习网络安全,我把我从一线互联网大厂薅来的网络安全教程及资料分享给大家,里面的内容都是适合零基础小白的笔记和资料,不懂编程也能听懂、看懂,朋友们如果有需要这套网络安全教程+进阶学习资源包,可以扫码下方二维码限时免费领取(如遇扫码问题,可以在评论区留言领取哦)~


更多推荐
所有评论(0)