网安求职面试:渗透测试高频面试题整理
免责声明:本文内容仅用于网络安全求职学习、面试备考,所有漏洞技术、渗透思路仅可在授权靶场、企业授权项目中使用,严禁对任何未授权业务系统进行测试,未经授权测试属于违法行为。
前言
渗透测试面试,不是死记硬背概念,面试官重点考察你的整体思路、实战经验、漏洞研判、风险评估能力。很多面试官喜欢从自我介绍入手,顺着你的项目经历深挖细节,不会单纯考背诵。
本文把面试题分成五大模块:基础概念、Web 漏洞、内网渗透、项目实战场景、工具与报告,同时附上答题思路,适合校招、初级渗透、安全测试岗位备考。
面试小建议:回答漏洞题的固定结构:原理 -> 利用条件 -> 危害 -> 如何发现 -> 修复方案。不要只说名词。
一、基础概念 & 渗透流程(必问,开场高频)
1. 自我介绍(几乎所有面试第一题)
答题思路:
简单讲个人背景 + 掌握技能栈 + 项目 / 挖洞经历 + 熟悉工具 + 求职动机。
参考模板:
我是 XX,有 X 年安全测试 / 渗透经验,主要擅长 Web 渗透、接口漏洞挖掘,熟悉 OWASP Top10 各类漏洞原理与利用,熟练使用 Burp Suite、Xray、Nmap、Logger++ 等工具。有授权项目实战 / SRC 挖洞经历,挖到过越权、SQL 注入、文件上传等漏洞;熟悉外网打点、内网横向移动、漏洞复现与报告编写。了解漏洞误报甄别,能够独立完成从信息收集到报告输出整套渗透流程,希望在岗位上持续沉淀攻防实战能力。
重点:写在简历上的项目、漏洞、工具,每一项都要准备好被深挖,简历不要写自己说不清楚的技术。
2. 给你一个目标站点,完整渗透测试流程是什么?
标准流程:前期准备 → 信息收集 → 漏洞探测 → 漏洞利用 → 后渗透 → 清理痕迹 → 输出报告
- 前期准备:拿到授权、确定测试范围 Scope,签订授权书,约定测试时间、并发限制,禁止越范围测试;
- 信息收集:域名、子域名、端口、中间件、CMS 指纹、目录、备份文件、JS 源码、接口、员工信息;
- 漏洞探测:手工 + 扫描器结合,Burp、Xray 被动 + 主动扫描;甄别扫描器误报;
- 漏洞利用:验证漏洞、获取权限;优先业务逻辑漏洞(越权、未授权);
- 后渗透:提权、内网信息收集、横向移动、权限维持;
- 痕迹清理:清除日志、删除临时后门;
- 报告输出:漏洞描述、复现步骤、请求包截图、风险等级、修复建议。
加分点:强调先手工,再扫描;扫描器仅作为线索,漏洞必须人工复现,和前面自动化扫描避坑知识点呼应。
3. OWASP Top10 简单说几个,原理是什么?
重点掌握高频:SQL 注入、XSS 跨站、CSRF、SSRF、文件上传、业务逻辑漏洞、XXE、反序列化、不安全的反序列化、服务器请求伪造。
不用全部背,挑 4-5 个讲清楚原理即可。
4. Cookie、Session、Token、JWT 的区别
- Cookie:存储在浏览器,由服务端下发,自动随请求携带,有大小限制,可以被前端 JS 读取(HttpOnly 关闭时);
- Session:服务端存储会话数据,Cookie 里存放 sessionId;适合传统 Web,服务器压力大;
- Token:通用身份令牌;
- JWT:JSON Web Token,无状态,三部分
header.payload.sign,签名防篡改,payload 是 base64 编码,不是加密,不能存放敏感信息。
坑点:很多新手误以为 JWT 加密,面试容易踩坑。
5. 渗透测试、红队、应急响应的区别
- 渗透测试:授权下,模拟黑客发现漏洞,目标是找出漏洞,输出修复报告,不做长期驻留;
- 红队:更贴近真实攻击者,目标是突破防线、达成预设作战目标,包含横向、持久化,时间周期更长;
- 应急响应:已经发生入侵事件,目标是止损、取证、溯源、清除后门、恢复业务。
二、Web 漏洞类(面试核心,深挖最多)
1. SQL 注入原理、分类,盲注怎么测?
原理:用户可控输入直接拼接 SQL 语句,恶意语句被数据库执行。
分类:
- 回显注入(报错注入,
updatexml、extractvalue); - 布尔盲注:页面返回内容真假有差异,无数据回显;
- 时间盲注:利用
sleep(),根据响应延时判断条件真假; - DNS/HTTP 外带注入(OOB,无回显场景,利用数据库发起外部请求带出数据);
- 二次注入:恶意数据存入数据库,后续读取时触发注入。
盲注答题要点:布尔盲注看页面差异;延时注入看响应时间;网络波动会造成大量误报,需要多次对比基准请求。
修复:预编译语句(参数化查询),输入过滤,最小权限数据库账号。
2. XSS 分类、原理、利用条件、修复
三类:反射型、存储型、DOM 型
- 反射型 XSS:输入在响应中直接回显,不存入数据库,需要诱导用户点击链接;
- 存储型 XSS:恶意代码存入数据库,其他用户访问页面触发,危害最大;
- DOM-XSS:不经过服务端,前端 JS 直接操作 DOM 渲染可控数据,抓包看响应包看不到 payload。
利用条件:输入未转义,输出到 HTML/JS 上下文。
修复:输入过滤、输出 HTML 实体编码;CSP;Cookie 设置 HttpOnly。
3. CSRF 原理,和 XSS 的区别,防御方式
原理:用户登录状态下,访问攻击者构造的页面,自动发起请求,利用浏览器自动携带 Cookie,执行非预期操作。
前提:Cookie 自动携带、没有校验 token / 验证码。
区别:
- CSRF:借用用户身份,不能窃取 Cookie;
- XSS:执行 JS,可以窃取 Cookie,权限更大。
防御:CSRF Token、验证 Referer、SameSite Cookie。
4. SSRF 原理、常见利用点、防御
SSRF:服务端去请求攻击者可控的 URL,攻击者利用服务端作为跳板访问内网资源。
常见场景:图片远程加载、URL 预览、爬虫接口。
利用:访问内网地址、读取本地文件、探测内网端口、攻击内网 Redis。
绕过:@、域名解析跳转、短链接、IP 编码。
防御:禁止访问内网 IP、白名单域名、禁用不必要协议(file://)。
5. 文件上传漏洞,绕过思路
原理:后端未严格校验上传文件后缀、内容,上传可执行脚本拿到 RCE。
绕过思路:
- 前端 JS 校验:抓包修改后缀;
- 黑名单绕过:大小写、双后缀
xxx.php%00.jpg、.php5/.phtml; - MIME 类型校验:修改 Content-Type;
- 图片马 + 文件包含配合解析执行;
- 服务器解析漏洞(IIS、Nginx 旧版本解析漏洞)。
修复:白名单后缀校验、校验文件头内容、上传目录禁止执行脚本、重命名文件。
6. 文件包含漏洞原理,本地包含 LFI、远程包含 RFI
PHP 的include,可控变量直接引入文件。
LFI 读取本地文件;RFI 远程加载文件(需要allow_url_include=On,现在很少开启)。
常见配合:日志包含、session 包含、上传图片马 + 文件包含。
7. XXE 漏洞原理,有什么危害
XML 外部实体注入,解析 XML 时加载外部实体,读取本地文件、SSRF,DOS。
现代 PHP 默认禁用外部实体,旧版本容易出现。
修复:禁用外部实体、禁用 DTD。
8. 反序列化漏洞(Fastjson / Java 反序列化)
原理:把用户可控字符串反序列化成对象,重写方法被自动触发,执行恶意代码。
Fastjson:autoType 开启,利用 @type 指定恶意类,DNS 外带探测。
Java 反序列化:依赖第三方组件,CC 链、CB 链。
修复:升级版本、关闭危险自动类型、白名单类。
9. 业务逻辑漏洞(面试越来越看重)
高频:水平越权、垂直越权、未授权访问、验证码绕过、密码重置漏洞、支付篡改、订单重复提交(竞态条件)。
面试官很喜欢问越权,回答要点:
水平越权:同权限不同用户,A 可以查看 / 修改 B 的数据;
垂直越权:普通用户直接访问管理员接口,拿到管理员权限。
测试方法:替换 ID 参数,对比响应;去掉 Cookie 测试未授权。
10. WAF 有哪些绕过思路
编码绕过(URL 编码、Unicode)、注释拆分 payload、参数污染、请求头修改、POST 数据分段、利用白名单路径。
注意:WAF 绕过不是万能,优先看业务逻辑漏洞,很多逻辑漏洞 WAF 很难拦截。
三、内网渗透 & 提权(中高级必问,校招也会简单问)
1. 拿到一台 Webshell 之后,内网渗透整体思路
- 本机信息收集:系统版本、用户权限、进程、服务、网卡、域信息、环境变量、杀毒 / EDR;
- 本机提权:低权限→管理员 / System;
- 内网网段探测,扫描存活主机、端口;
- 凭证收集:读取密码、hash、历史凭证;
- 横向移动:SMB、WMI、RDP、计划任务;
- 域环境:域控信息,域用户、域组、GPO,尝试拿下域控;
- 权限维持,清理痕迹。
2. Windows/Linux 常见提权方式
Windows:
- 系统内核漏洞提权(CVE);
- 服务配置漏洞、注册表权限漏洞;
- 计划任务权限不当;
- 数据库 / 中间件高权限账号;
- 可执行文件权限漏洞。
Linux:
- 内核漏洞;
- SUID 权限文件;
- sudo 配置不当;
- 定时任务(crontab)文件权限;
- 泄露的数据库、应用密码。
3. 横向移动有哪些方式?
SMB (445)、WMI、WinRM、RDP、计划任务、PsExec、schtasks。
注意:现在 EDR 会监控 445,实战尽量减少高频扫描,降低告警。
4. 什么是黄金票据、白银票据(域环境)
- 黄金票据:伪造 TGT,不需要域控密码,需要 krbtgt 的 hash;可以访问任意服务;
- 白银票据:伪造 ST,针对单个服务,不需要 krbtgt hash。
5. 内网信息收集命令
Windows:ipconfig /all、whoami /priv、systeminfo、net user、net view、nltest
Linux:ifconfig/ip a、uname -a、id、cat /etc/passwd
四、实战场景题(面试官最爱,考察真实解决问题能力)
场景 1:扫描器扫出大量漏洞,很多是误报,你怎么处理?
答题参考:
- 先划定 Scope,排除第三方域名、静态资源,减少噪声;
- 按照置信度排序,先处理高置信漏洞;
- 拿到原始请求包,复制 payload 到 Repeater 人工复现;
- 区分盲注类(时间差)容易误报,多次发送基准请求对比响应;
- 确认漏洞后,留存证据;标记误报,添加忽略规则;
- 只把人工验证成功的漏洞写入报告。
可以直接结合前面《自动化漏洞扫描避坑》知识点,面试官会觉得实战扎实。
场景 2:发现一个高危漏洞,但是业务正在高峰期,怎么处理?
- 立刻暂停针对该漏洞的深度利用,停止发包,避免影响业务;
- 记录漏洞证据,保存请求包,不执行破坏性操作;
- 第一时间同步对接人,说明漏洞风险,协商测试窗口;
- 等待业务低峰期,在约定时间完成验证。
场景 3:拿到一个登录页面,你的测试思路?
- 信息收集:指纹、后端语言、接口、JS 源码;
- 账号枚举:判断账号是否存在;
- 弱口令、暴力破解(注意限流);
- 验证码漏洞:验证码复用、前端校验、验证码可猜测;
- 逻辑漏洞:越权、密码重置漏洞;
- Web 漏洞:SQL 注入、XSS;
- 会话测试:Cookie、JWT 篡改。
场景 4:服务器疑似被入侵,应急响应流程
- 止损:评估是否断网,防止攻击者继续操作;
- 取证:内存取证、磁盘镜像,优先备份原始数据,不要直接操作原机器;
- 日志分析:系统日志、Web 日志,查找入侵 IP、操作行为;
- 恶意文件排查:webshell、后门、异常账号;
- 溯源:攻击入口、利用漏洞、攻击者行为;
- 清除后门、修复漏洞、加固;
- 出具应急报告,复盘加固方案。
五、工具、项目与报告相关
1. 你常用哪些工具,各自作用?
- Nmap:端口扫描、主机探测;
- Burp Suite:抓包、手工测试,Repeater/Logger++/Scanner;
- Xray:主动 + 被动漏洞扫描,漏洞探测;
- Logger++:全流量记录,挖掘隐藏接口;
- Navicat/DBeaver:数据库连接;
- BloodHound:域环境分析;
- CobaltStrike:后渗透(简单说,不要深挖过多)。
加分:可以说自己习惯手工优先,扫描器只是辅助,Logger++ 收集全流量,挖掘隐藏 API。
2. 写漏洞报告包含哪些内容?
- 漏洞标题、风险等级、CVSS;
- 漏洞简介;
- 影响资产;
- 原理;
- 复现步骤(请求包、截图);
- 危害描述;
- 详细修复建议;
- 临时缓解方案。
3. SRC 挖洞经历,讲一个印象最深的漏洞?
答题结构:
目标资产 → 怎么发现 → 漏洞原理 → 验证过程 → 危害 → 提交后厂商修复情况。
不要夸大,不要讲破坏性操作。
推荐优先讲业务逻辑漏洞(越权 / 未授权),这类漏洞面试官很喜欢。
六、面试收尾反问环节(面试最后,面试官问你:你有什么想问我的?)
推荐问:
- 团队日常是做渗透测试、红队还是安全运营?
- 岗位主要是外部项目还是内部安全测试?
- 团队技术栈,有没有培训、技术分享机制?
- 岗位考核标准是什么?
不建议:一上来就问薪资、加班。
七、面试避坑提醒
- 不要吹牛:简历写的项目、漏洞,必须能讲清细节,面试官会层层追问;
- 区分 “能复现漏洞” 和 “破坏性攻击”,强调测试全程遵守授权;
- 不要只会工具,原理一定要懂,面试官反感只会点点扫描器的选手;
- 业务逻辑漏洞是加分项,很多人只会 Web 组件漏洞,忽略业务漏洞;
- 遇到不会的题目不要瞎编,直接说:这个知识点我暂时不熟悉,后续会去学习,不要乱答。
如何系统学习网络安全?
网络安全作为数字时代的核心技术基石,已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线,掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。
构建稳固的网络安全能力是一个体系的工程,需要从夯实基础理论出发,持续深化到攻防对抗与应急响应的实战层面。
如果你是准备学习网络安全(黑客)或者正在学习,我可以把我自用的360独家内部资料分享给你,包含以下内容你应该能用得上:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】