网络安全校招:笔试高频 20 题,附解题思路

在这里插入图片描述

网络安全校招笔试中,80% 的分数来自 “基础概念 + 核心原理 + 工具实操” 三类题目,盲目刷偏题、难题性价比极低。本文 20 道题均来自近 3 年阿里、腾讯、奇安信等企业校招真题,覆盖校招高频考点,解题思路不仅给答案,更拆解 “考点本质”,帮你举一反三,应对同类题目。

一、Web 安全模块(校招占比 40%,高频核心)

1. 选择题:以下哪种措施能有效防御 SQL 注入漏洞?( )

A. 对用户输入的特殊字符(如单引号、逗号)进行转义

B. 开启 Web 服务器的 Gzip 压缩

C. 禁用浏览器的 JavaScript 执行

D. 给 HTML 页面添加 CSRF 令牌

答案:A

解题思路

  • 考点本质:SQL 注入的核心原因是 “用户输入未过滤,直接拼接进 SQL 语句”,防御核心是 “阻断输入与 SQL 语句的恶意拼接”;

  • 选项分析:

  • A:特殊字符转义(如单引号’转义为’)能避免输入破坏 SQL 语法,是基础且有效的防御手段;

  • B:Gzip 压缩仅优化传输速度,与 SQL 注入无关;

  • C:禁用 JS 影响前端功能,无法防御后端的 SQL 注入;

  • D:CSRF 令牌用于防御跨站请求伪造,不针对 SQL 注入。

2. 简答题:请简述 XSS 攻击的三种分类,并说明存储型 XSS 的危害比反射型更大的原因。

答案

  1. XSS 三种分类:
  • 反射型 XSS:恶意脚本通过 URL 参数(如http://xxx.com?name=%3Cscript%3Ealert(1)%3C/script%3E)传入,仅在当前请求中执行,无持久化;

  • 存储型 XSS:恶意脚本被存入数据库(如用户评论、留言),所有访问该页面的用户都会执行脚本,具备持久化;

  • DOM 型 XSS:恶意脚本通过前端 DOM 操作(如document.write(location.hash))注入,不依赖后端输出,仅在客户端执行。

  1. 存储型危害更大的原因:
  • 反射型需诱导用户点击恶意 URL,影响范围有限;

  • 存储型脚本存入数据库后,会自动推送给所有访问该页面的用户(如论坛所有用户),影响范围广、传播性强,易导致大规模 Cookie 窃取或页面篡改。

解题思路

  • 记忆技巧:按 “脚本是否持久化” 区分三类 XSS,存储型 “存数据库”→持久化,反射型 “随 URL 走”→临时,DOM 型 “前端操作”→客户端;

  • 危害对比核心:从 “影响范围、传播方式、触发条件” 三个维度分析,存储型在这三点上均优于反射型。

3. 实操相关题:使用 Burp Suite 拦截并修改 HTTP 请求时,若想查看请求的 Cookie 信息,应在哪个模块操作?若需批量测试 SQL 注入 Payload,应使用哪个模块?

答案

  • 查看 Cookie 信息:在 “Proxy(代理)” 模块的 “Intercept(拦截)” 标签页,拦截请求后可在 “Headers(请求头)” 中查看 Cookie 字段;

  • 批量测试 SQL 注入 Payload:使用 “Intruder(入侵者)” 模块,通过 “Sniper(狙击手)” 模式对注入点参数批量替换 Payload。

解题思路

  • Burp Suite 校招常考模块:Proxy(抓包改包)、Intruder(爆破 / 批量测试)、Repeater(重复发送请求)、Scanner(漏洞扫描,社区版无);

  • 记忆关联:“查看单个请求细节” 找 Proxy,“批量操作” 找 Intruder,“重复测试单个请求” 找 Repeater。

4. 选择题:以下关于文件上传漏洞的防御措施,错误的是( )

A. 验证文件的 MIME 类型(如通过 Content-Type 字段判断是否为 image/jpeg)

B. 仅根据文件后缀名判断文件类型(如只允许.jpg/.png 后缀)

C. 将上传文件存储在非 Web 访问目录(如不放在 Apache 的 wwwroot 目录下)

D. 对上传文件进行重命名(如用时间戳 + 随机数命名,避免解析漏洞)

答案:B

解题思路

  • 考点本质:文件上传漏洞的核心风险是 “恶意文件(如 webshell)被 Web 服务器解析执行”,防御需阻断 “恶意文件上传” 或 “文件被解析”;

  • 选项 B 错误原因:文件后缀可被绕过(如将webshell.php改为webshell.php.jpg,部分服务器会优先解析.php),仅验证后缀无实际防御效果;

  • 正确防御逻辑:需结合 “MIME 类型验证 + 后缀白名单 + 文件内容检测(如图片文件头检测)+ 非 Web 目录存储” 多重防护。

5. 简答题:请解释什么是 CSRF 攻击,并说明防御 CSRF 的核心原理及两种常见措施。

答案

  1. CSRF 攻击(跨站请求伪造):攻击者利用用户已登录的身份,诱导用户点击恶意链接或访问恶意页面,以用户名义发送非法请求(如转账、改密码);

  2. 防御核心原理:确保 “请求是用户主动发起的,而非第三方诱导的”,即让服务器能区分 “用户自愿的请求” 和 “伪造的请求”;

  3. 常见措施:

  • 给每个表单或请求添加 CSRF 令牌(如前端生成随机字符串,后端验证令牌有效性,第三方无法获取令牌);

  • 验证 HTTP Referer 字段(检查请求来源是否为可信域名,如仅允许来自www.xxx.com的请求)。

解题思路

  • 记忆关键点:CSRF 的 “伪造” 是 “冒用身份”,而非 “窃取身份”(区别于 XSS),防御核心是 “添加唯一标识(令牌)或验证来源”。

二、网络安全模块(校招占比 25%,基础必拿分)

6. 选择题:以下哪个 TCP 端口对应的服务最可能存在远程登录漏洞?( )

A. 21(FTP)

B. 22(SSH)

C. 80(HTTP)

D. 443(HTTPS)

答案:B

解题思路

  • 考点:常见端口与服务的对应关系,及服务的安全风险;

  • 分析:

  • 22 端口是 SSH 服务(远程登录),若存在弱口令(如 root/123456)或 SSH 版本漏洞(如 ShellShock),易被远程入侵;

  • 21(FTP)用于文件传输,风险多为匿名登录或文件泄露;80/443 是 Web 服务端口,风险多为 Web 漏洞(如 SQL 注入),非远程登录漏洞。

7. 填空题:TCP/IP 协议栈中,______层负责数据加密(如 HTTPS 的 TLS),______层负责 IP 地址到 MAC 地址的转换(如 ARP 协议)。

答案:应用层;网络接口层(或数据链路层)

解题思路

  • 考点:TCP/IP 四层模型(应用层、传输层、网络层、网络接口层)的功能;

  • 记忆:

  • 应用层:HTTP、HTTPS、FTP 等协议,TLS/SSL 属于 HTTPS 的子协议,归应用层;

  • 网络接口层:处理物理地址(MAC),ARP 协议(地址解析协议)负责 IP→MAC 转换,属于该层。

8. 简答题:请说明防火墙的 “包过滤” 和 “应用代理” 两种工作模式的区别,及各自的优缺点。

答案

  1. 包过滤模式:
  • 工作原理:基于 IP 地址、端口、协议(TCP/UDP)过滤数据包,如 “禁止 192.168.1.100 访问 22 端口”;

  • 优点:速度快、资源占用低,适合大规模网络;

  • 缺点:无法识别应用层内容(如无法区分 HTTP 请求是正常访问还是 SQL 注入),防御粒度粗。

  1. 应用代理模式:
  • 工作原理:作为客户端与服务器的 “中间代理”,转发应用层请求并检测内容(如检测 HTTP 请求中的 XSS Payload);

  • 优点:能深度检测应用层漏洞,防御粒度细,安全性高;

  • 缺点:速度慢、资源占用高,不适合高并发场景。

解题思路

  • 对比核心:“包过滤看 IP / 端口(网络层 / 传输层),应用代理看应用内容(应用层)”,优缺点围绕 “速度” 和 “安全性” 展开。

9. 选择题:以下哪种技术能实现 “远程访问企业内网,且数据传输加密”?( )

A. VPN(虚拟专用网络)

B. NAT(网络地址转换)

C. WAF(Web 应用防火墙)

D. IDS(入侵检测系统)

答案:A

解题思路

  • 考点:网络安全技术的核心功能;

  • 选项分析:

  • A:VPN 通过加密隧道(如 IPsec、OpenVPN)实现远程安全访问,确保数据传输不被窃听,符合需求;

  • B:NAT 用于将内网 IP 转换为外网 IP,解决 IP 地址不足问题,无加密和远程访问功能;

  • C:WAF 仅防护 Web 应用(如 80/443 端口),不针对远程内网访问;

  • D:IDS 用于检测入侵行为(如端口扫描),无加密和访问功能。

10. 填空题:常见的网络攻击中,(攻击类型)通过发送大量无用数据包占用目标带宽,导致正常用户无法访问;(攻击类型)通过伪造 ARP 响应包,将目标的网关 IP 映射到攻击者的 MAC 地址,实现流量劫持。

答案:DDoS(分布式拒绝服务);ARP 欺骗(或 ARP poisoning)

解题思路

  • 记忆关键点:

  • 带宽占用→DDoS(如 TCP 洪水、UDP 洪水);

  • IP→MAC 映射篡改→ARP 欺骗(利用 ARP 协议无验证的缺陷)。

三、操作系统安全模块(校招占比 20%,侧重 Linux)

11. 选择题:在 Linux 系统中,若要查看当前所有用户的登录状态(包括用户名、登录 IP、登录时间),应使用哪个命令?( )

A. who

B. ps aux

C. last

D. netstat -tuln

答案:A

解题思路

  • 考点:Linux 常用命令的功能区分;

  • 选项分析:

  • A:who命令显示当前登录的用户信息(用户名、终端、登录 IP、时间),符合题意;

  • B:ps aux显示所有进程信息,与用户登录无关;

  • C:last显示历史登录记录(包括已退出的用户),而非 “当前” 登录状态;

  • D:netstat -tuln显示监听的端口,无用户登录信息。

12. 简答题:请解释 Linux 文件权限中 “rwx” 的含义,及数字权限 “755” 对应的权限设置(说明所有者、组用户、其他用户分别拥有的权限)。

答案

  1. “rwx” 含义:
  • r(read,读权限):允许查看文件内容(如cat命令)或列出目录文件(如ls命令);

  • w(write,写权限):允许修改文件内容(如vi命令)或在目录中添加 / 删除文件(如touch/rm命令);

  • x(execute,执行权限):允许运行可执行文件(如./shell.sh)或进入目录(如cd命令)。

  1. 数字权限 “755”:
  • Linux 权限用 3 组数字表示(所有者、组用户、其他用户),每组数字由r=4、w=2、x=1相加得到;

  • 7(4+2+1):所有者拥有rwx权限;

  • 5(4+0+1):组用户拥有r-x权限(只读 + 执行,无写权限);

  • 5(4+0+1):其他用户拥有r-x权限。

解题思路

  • 记忆技巧:“r=4、w=2、x=1” 是固定值,数字相加对应权限组合,7 是全权限,5 是读 + 执行,6 是读 + 写。

13. 选择题:Windows 系统中,若要查看系统登录日志(如登录成功 / 失败记录),应通过哪个工具?( )

A. 任务管理器

B. 事件查看器(eventvwr.msc)

C. 控制面板→用户账户

D. 命令提示符(cmd)→net user

答案:B

解题思路

  • 考点:Windows 系统日志查看工具;

  • 选项分析:

  • B:事件查看器中的 “Windows 日志→安全” 日志,记录登录成功(事件 ID 4625)、登录失败(事件 ID 4625)等记录,符合题意;

  • A:任务管理器查看进程和性能,无日志功能;

  • C:用户账户仅管理用户创建 / 删除,不看日志;

  • D:net user查看用户列表,无登录日志。

14. 简答题:Linux 系统中,若发现/tmp目录下有一个名为mine.sh的可疑可执行文件,怀疑是挖矿脚本,请写出至少 3 步操作,用于 “确认文件用途 + 收集证据 + 删除文件”(需包含具体命令)。

答案

  1. 确认文件用途(不执行文件,避免触发恶意行为):
  • 命令:cat /tmp/mine.sh(查看文件内容,若含 “挖矿池地址”“cpu-miner” 等关键词,可确认是挖矿脚本);

  • 补充:若文件是二进制(无法用cat查看),用file /tmp/mine.sh查看文件类型,避免直接运行。

  1. 收集证据(保存文件信息,用于后续溯源):
  • 命令 1:ls -l /tmp/mine.sh(记录文件的创建时间、所有者、权限,输出到日志:ls -l /tmp/mine.sh >> /root/malicious_evidence.txt);

  • 命令 2:md5sum /tmp/mine.sh(计算文件 MD5 值,用于在威胁情报平台查询是否为已知恶意文件)。

  1. 删除文件(确认证据收集后执行):
  • 命令:rm -f /tmp/mine.sh(强制删除文件,若文件被进程占用,先终止进程:ps aux | grep mine.sh找到 PID,再kill -9 PID)。

解题思路

  • 核心原则:“先取证后删除”,避免删除后无法追溯;操作时 “不执行可疑文件”,防止扩大危害。

15. 填空题:Windows 系统中,______命令用于查看当前所有网络连接(包括连接的 IP 和端口),______命令用于查看本地用户列表。

答案:netstat -ano;net user

解题思路

  • 记忆:

  • netstat -ano:-a显示所有连接,-n显示 IP / 端口数字,-o显示对应进程 PID,是查看网络连接的高频命令;

  • net user:直接列出本地所有用户,校招常考基础命令。

四、加密与合规模块(校招占比 15%,记忆类为主)

16. 选择题:以下哪种加密算法属于非对称加密算法?( )

A. AES

B. DES

C. RSA

D. MD5

答案:C

解题思路

  • 考点:对称加密、非对称加密、哈希算法的区分;

  • 分类记忆:

  • 对称加密(加密解密同一密钥):AES、DES、3DES;

  • 非对称加密(公钥加密、私钥解密):RSA、ECC;

  • 哈希算法(无解密,仅生成摘要):MD5、SHA-256;

  • 选项 C 是唯一的非对称加密算法。

17. 简答题:请简述等保 2.0(《信息安全技术 网络安全等级保护基本要求》)的五个安全等级,并说明 “二级等保” 的适用场景(举 1 个例子)。

答案

  1. 等保 2.0 五个等级:
  • 第一级(用户自主保护级):适用于个人或小型组织,无特殊安全需求(如个人博客网站);

  • 第二级(指导保护级):适用于一般企事业单位,有基本安全需求(如中小型企业官网、内部办公系统);

  • 第三级(监督保护级):适用于涉及国计民生的重要系统(如银行网银、政务平台、医院 HIS 系统);

  • 第四级(强制保护级):适用于核心业务系统,安全需求高(如国家电网调度系统、金融交易系统);

  • 第五级(专控保护级):适用于国家关键信息基础设施,最高等级(如军事指挥系统)。

  1. 二级等保适用场景:如某中小型电商企业的商品展示网站(无敏感交易数据,仅需基本安全防护)。

解题思路

  • 记忆技巧:按 “安全需求从低到高” 排序,二级是 “一般企业”,三级是 “重要系统”,结合生活中的例子理解。

18. 选择题:以下关于 HTTPS 的说法,错误的是( )

A. HTTPS 是 HTTP+TLS/SSL 协议的组合,实现数据加密传输

B. HTTPS 的证书需要向 CA(证书机构)申请,用于验证服务器身份

C. HTTPS 能完全防止 Web 页面被篡改(如防止 XSS 攻击)

D. HTTPS 的默认端口是 443,区别于 HTTP 的 80 端口

答案:C

解题思路

  • 考点:HTTPS 的核心功能与局限性;

  • 选项 C 错误原因:HTTPS 仅解决 “数据传输加密” 和 “服务器身份验证”,无法防御 Web 应用层漏洞(如 XSS、SQL 注入),页面篡改需通过其他措施(如内容安全策略 CSP)防御。

19. 填空题:《网络安全法》第______条规定 “任何个人和组织不得未经授权或者许可,对计算机信息系统进行扫描、探测”,若违反该条款,可能面临______(至少 1 种处罚)。

答案:27;警告、罚款、行政拘留(任答 1 种即可)

解题思路

  • 考点:《网络安全法》核心条款,校招常考 “第 27 条(未授权测试)”“第 41 条(个人信息保护)”;

  • 处罚记忆:个人违反第 27 条,情节较轻的警告或罚款,情节严重的处 5-15 日行政拘留。

20. 简答题:请说明 “哈希值” 的两个核心特性,并解释为什么不能用 MD5 算法存储用户密码。

答案

  1. 哈希值的核心特性:
  • 单向性:从原文计算哈希值容易,但从哈希值反推原文几乎不可能;

  • 唯一性:不同原文(大概率)生成不同哈希值,相同原文生成相同哈希值(哈希碰撞概率极低)。

  1. 不能用 MD5 存储密码的原因:
  • MD5 算法安全性低,存在大量 “彩虹表”(预计算的原文 - 哈希值对应表),可快速破解简单密码(如 “123456” 的 MD5 值可直接在彩虹表中查询);

  • 现代密码存储应使用带 “盐值(Salt)” 的强哈希算法,如 SHA-256(如SHA256(password + salt)),盐值可防止彩虹表攻击,提升安全性。

解题思路

  • 记忆关键点:哈希的 “单向性” 是核心,MD5 的问题是 “易被彩虹表破解”,强哈希需结合 “盐值”。

校招笔试备考建议

  1. 重点模块优先:Web 安全(OWASP Top10)、Linux 命令、网络基础(TCP/IP、端口)是高频考点,占比超 60%,优先掌握;

  2. 原理重于命令:不要死记命令参数,理解 “为什么用这个命令”(如who查当前登录,last查历史登录),避免换个问法就不会;

  3. 结合题目复盘:做错的题标注 “考点类型”(如 “Web 安全 - XSS 分类”),同类题目集中复习,避免重复犯错。

通过这 20 道题,可快速定位自己的薄弱模块,针对性补充。校招笔试难度有限,只要掌握核心原理,就能轻松应对 80% 的题目!

网络安全学习资料分享

为了帮助大家更好的学习网络安全,我把我从一线互联网大厂薅来的网络安全教程及资料分享给大家,里面的内容都是适合零基础小白的笔记和资料,不懂编程也能听懂、看懂,朋友们如果有需要这套网络安全教程+进阶学习资源包,可以扫码下方二维码限时免费领取(如遇扫码问题,可以在评论区留言领取哦)~

在这里插入图片描述

在这里插入图片描述

更多推荐