☰
网安求职面试:渗透测试高频面试题整理
2026/10/1 15:44:49 网站建设 项目流程

网安求职面试:渗透测试高频面试题整理

免责声明:本文内容仅用于网络安全求职学习、面试备考,所有漏洞技术、渗透思路仅可在授权靶场、企业授权项目中使用,严禁对任何未授权业务系统进行测试,未经授权测试属于违法行为。

前言

渗透测试面试,不是死记硬背概念,面试官重点考察你的整体思路、实战经验、漏洞研判、风险评估能力。很多面试官喜欢从自我介绍入手,顺着你的项目经历深挖细节,不会单纯考背诵。
本文把面试题分成五大模块:基础概念、Web 漏洞、内网渗透、项目实战场景、工具与报告,同时附上答题思路,适合校招、初级渗透、安全测试岗位备考。

面试小建议:回答漏洞题的固定结构:原理 -> 利用条件 -> 危害 -> 如何发现 -> 修复方案。不要只说名词。

一、基础概念 & 渗透流程(必问,开场高频)

1. 自我介绍(几乎所有面试第一题)

答题思路:
简单讲个人背景 + 掌握技能栈 + 项目 / 挖洞经历 + 熟悉工具 + 求职动机。
参考模板:

我是 XX,有 X 年安全测试 / 渗透经验,主要擅长 Web 渗透、接口漏洞挖掘,熟悉 OWASP Top10 各类漏洞原理与利用,熟练使用 Burp Suite、Xray、Nmap、Logger++ 等工具。有授权项目实战 / SRC 挖洞经历,挖到过越权、SQL 注入、文件上传等漏洞;熟悉外网打点、内网横向移动、漏洞复现与报告编写。了解漏洞误报甄别,能够独立完成从信息收集到报告输出整套渗透流程,希望在岗位上持续沉淀攻防实战能力。

重点:写在简历上的项目、漏洞、工具,每一项都要准备好被深挖,简历不要写自己说不清楚的技术。

2. 给你一个目标站点,完整渗透测试流程是什么?

标准流程:前期准备 → 信息收集 → 漏洞探测 → 漏洞利用 → 后渗透 → 清理痕迹 → 输出报告

  1. 前期准备:拿到授权、确定测试范围 Scope,签订授权书,约定测试时间、并发限制,禁止越范围测试;
  2. 信息收集:域名、子域名、端口、中间件、CMS 指纹、目录、备份文件、JS 源码、接口、员工信息;
  3. 漏洞探测:手工 + 扫描器结合,Burp、Xray 被动 + 主动扫描;甄别扫描器误报;
  4. 漏洞利用:验证漏洞、获取权限;优先业务逻辑漏洞(越权、未授权);
  5. 后渗透:提权、内网信息收集、横向移动、权限维持;
  6. 痕迹清理:清除日志、删除临时后门;
  7. 报告输出:漏洞描述、复现步骤、请求包截图、风险等级、修复建议。

加分点:强调先手工,再扫描;扫描器仅作为线索,漏洞必须人工复现,和前面自动化扫描避坑知识点呼应。

3. OWASP Top10 简单说几个,原理是什么?

重点掌握高频:SQL 注入、XSS 跨站、CSRF、SSRF、文件上传、业务逻辑漏洞、XXE、反序列化、不安全的反序列化、服务器请求伪造。
不用全部背,挑 4-5 个讲清楚原理即可。

4. Cookie、Session、Token、JWT 的区别

  1. Cookie:存储在浏览器,由服务端下发,自动随请求携带,有大小限制,可以被前端 JS 读取(HttpOnly 关闭时);
  2. Session:服务端存储会话数据,Cookie 里存放 sessionId;适合传统 Web,服务器压力大;
  3. Token:通用身份令牌;
  4. JWT:JSON Web Token,无状态,三部分header.payload.sign,签名防篡改,payload 是 base64 编码,不是加密,不能存放敏感信息。

坑点:很多新手误以为 JWT 加密,面试容易踩坑。

5. 渗透测试、红队、应急响应的区别

  • 渗透测试:授权下,模拟黑客发现漏洞,目标是找出漏洞,输出修复报告,不做长期驻留;
  • 红队:更贴近真实攻击者,目标是突破防线、达成预设作战目标,包含横向、持久化,时间周期更长;
  • 应急响应:已经发生入侵事件,目标是止损、取证、溯源、清除后门、恢复业务。

二、Web 漏洞类(面试核心,深挖最多)

1. SQL 注入原理、分类,盲注怎么测?

原理:用户可控输入直接拼接 SQL 语句,恶意语句被数据库执行。
分类:

  1. 回显注入(报错注入,updatexml、extractvalue);
  2. 布尔盲注:页面返回内容真假有差异,无数据回显;
  3. 时间盲注:利用sleep(),根据响应延时判断条件真假;
  4. DNS/HTTP 外带注入(OOB,无回显场景,利用数据库发起外部请求带出数据);
  5. 二次注入:恶意数据存入数据库,后续读取时触发注入。

盲注答题要点:布尔盲注看页面差异;延时注入看响应时间;网络波动会造成大量误报,需要多次对比基准请求。

修复:预编译语句(参数化查询),输入过滤,最小权限数据库账号。

2. XSS 分类、原理、利用条件、修复

三类:反射型、存储型、DOM 型

  1. 反射型 XSS:输入在响应中直接回显,不存入数据库,需要诱导用户点击链接;
  2. 存储型 XSS:恶意代码存入数据库,其他用户访问页面触发,危害最大;
  3. DOM-XSS:不经过服务端,前端 JS 直接操作 DOM 渲染可控数据,抓包看响应包看不到 payload。

利用条件:输入未转义,输出到 HTML/JS 上下文。
修复:输入过滤、输出 HTML 实体编码;CSP;Cookie 设置 HttpOnly。

3. CSRF 原理,和 XSS 的区别,防御方式

原理:用户登录状态下,访问攻击者构造的页面,自动发起请求,利用浏览器自动携带 Cookie,执行非预期操作。
前提:Cookie 自动携带、没有校验 token / 验证码。

区别:

  • CSRF:借用用户身份,不能窃取 Cookie;
  • XSS:执行 JS,可以窃取 Cookie,权限更大。

防御:CSRF Token、验证 Referer、SameSite Cookie。

4. SSRF 原理、常见利用点、防御

SSRF:服务端去请求攻击者可控的 URL,攻击者利用服务端作为跳板访问内网资源。
常见场景:图片远程加载、URL 预览、爬虫接口。
利用:访问内网地址、读取本地文件、探测内网端口、攻击内网 Redis。
绕过:@、域名解析跳转、短链接、IP 编码。
防御:禁止访问内网 IP、白名单域名、禁用不必要协议(file://)。

5. 文件上传漏洞,绕过思路

原理:后端未严格校验上传文件后缀、内容,上传可执行脚本拿到 RCE。
绕过思路:

  1. 前端 JS 校验:抓包修改后缀;
  2. 黑名单绕过:大小写、双后缀xxx.php%00.jpg、.php5/.phtml;
  3. MIME 类型校验:修改 Content-Type;
  4. 图片马 + 文件包含配合解析执行;
  5. 服务器解析漏洞(IIS、Nginx 旧版本解析漏洞)。

修复:白名单后缀校验、校验文件头内容、上传目录禁止执行脚本、重命名文件。

6. 文件包含漏洞原理,本地包含 LFI、远程包含 RFI

PHP 的include,可控变量直接引入文件。
LFI 读取本地文件;RFI 远程加载文件(需要allow_url_include=On,现在很少开启)。
常见配合:日志包含、session 包含、上传图片马 + 文件包含。

7. XXE 漏洞原理,有什么危害

XML 外部实体注入,解析 XML 时加载外部实体,读取本地文件、SSRF,DOS。
现代 PHP 默认禁用外部实体,旧版本容易出现。
修复:禁用外部实体、禁用 DTD。

8. 反序列化漏洞(Fastjson / Java 反序列化)

原理:把用户可控字符串反序列化成对象,重写方法被自动触发,执行恶意代码。
Fastjson:autoType 开启,利用 @type 指定恶意类,DNS 外带探测。
Java 反序列化:依赖第三方组件,CC 链、CB 链。
修复:升级版本、关闭危险自动类型、白名单类。

9. 业务逻辑漏洞(面试越来越看重)

高频:水平越权、垂直越权、未授权访问、验证码绕过、密码重置漏洞、支付篡改、订单重复提交(竞态条件)。

面试官很喜欢问越权,回答要点:
水平越权:同权限不同用户,A 可以查看 / 修改 B 的数据;
垂直越权:普通用户直接访问管理员接口,拿到管理员权限。
测试方法:替换 ID 参数,对比响应;去掉 Cookie 测试未授权。

10. WAF 有哪些绕过思路

编码绕过(URL 编码、Unicode)、注释拆分 payload、参数污染、请求头修改、POST 数据分段、利用白名单路径。
注意:WAF 绕过不是万能,优先看业务逻辑漏洞,很多逻辑漏洞 WAF 很难拦截。

三、内网渗透 & 提权(中高级必问,校招也会简单问)

1. 拿到一台 Webshell 之后,内网渗透整体思路

  1. 本机信息收集:系统版本、用户权限、进程、服务、网卡、域信息、环境变量、杀毒 / EDR;
  2. 本机提权:低权限→管理员 / System;
  3. 内网网段探测,扫描存活主机、端口;
  4. 凭证收集:读取密码、hash、历史凭证;
  5. 横向移动:SMB、WMI、RDP、计划任务;
  6. 域环境:域控信息,域用户、域组、GPO,尝试拿下域控;
  7. 权限维持,清理痕迹。

2. Windows/Linux 常见提权方式

Windows:

  • 系统内核漏洞提权(CVE);
  • 服务配置漏洞、注册表权限漏洞;
  • 计划任务权限不当;
  • 数据库 / 中间件高权限账号;
  • 可执行文件权限漏洞。

Linux:

  • 内核漏洞;
  • SUID 权限文件;
  • sudo 配置不当;
  • 定时任务(crontab)文件权限;
  • 泄露的数据库、应用密码。

3. 横向移动有哪些方式?

SMB (445)、WMI、WinRM、RDP、计划任务、PsExec、schtasks。
注意:现在 EDR 会监控 445,实战尽量减少高频扫描,降低告警。

4. 什么是黄金票据、白银票据(域环境)

  • 黄金票据:伪造 TGT,不需要域控密码,需要 krbtgt 的 hash;可以访问任意服务;
  • 白银票据:伪造 ST,针对单个服务,不需要 krbtgt hash。

5. 内网信息收集命令

Windows:ipconfig /all、whoami /priv、systeminfo、net user、net view、nltest
Linux:ifconfig/ip a、uname -a、id、cat /etc/passwd

四、实战场景题(面试官最爱,考察真实解决问题能力)

场景 1:扫描器扫出大量漏洞,很多是误报,你怎么处理?

答题参考:

  1. 先划定 Scope,排除第三方域名、静态资源,减少噪声;
  2. 按照置信度排序,先处理高置信漏洞;
  3. 拿到原始请求包,复制 payload 到 Repeater 人工复现;
  4. 区分盲注类(时间差)容易误报,多次发送基准请求对比响应;
  5. 确认漏洞后,留存证据;标记误报,添加忽略规则;
  6. 只把人工验证成功的漏洞写入报告。

可以直接结合前面《自动化漏洞扫描避坑》知识点,面试官会觉得实战扎实。

场景 2:发现一个高危漏洞,但是业务正在高峰期,怎么处理?

  1. 立刻暂停针对该漏洞的深度利用,停止发包,避免影响业务;
  2. 记录漏洞证据,保存请求包,不执行破坏性操作;
  3. 第一时间同步对接人,说明漏洞风险,协商测试窗口;
  4. 等待业务低峰期,在约定时间完成验证。

场景 3:拿到一个登录页面,你的测试思路?

  1. 信息收集:指纹、后端语言、接口、JS 源码;
  2. 账号枚举:判断账号是否存在;
  3. 弱口令、暴力破解(注意限流);
  4. 验证码漏洞:验证码复用、前端校验、验证码可猜测;
  5. 逻辑漏洞:越权、密码重置漏洞;
  6. Web 漏洞:SQL 注入、XSS;
  7. 会话测试:Cookie、JWT 篡改。

场景 4:服务器疑似被入侵,应急响应流程

  1. 止损:评估是否断网,防止攻击者继续操作;
  2. 取证:内存取证、磁盘镜像,优先备份原始数据,不要直接操作原机器;
  3. 日志分析:系统日志、Web 日志,查找入侵 IP、操作行为;
  4. 恶意文件排查:webshell、后门、异常账号;
  5. 溯源:攻击入口、利用漏洞、攻击者行为;
  6. 清除后门、修复漏洞、加固;
  7. 出具应急报告,复盘加固方案。

五、工具、项目与报告相关

1. 你常用哪些工具,各自作用?

  • Nmap:端口扫描、主机探测;
  • Burp Suite:抓包、手工测试,Repeater/Logger++/Scanner;
  • Xray:主动 + 被动漏洞扫描,漏洞探测;
  • Logger++:全流量记录,挖掘隐藏接口;
  • Navicat/DBeaver:数据库连接;
  • BloodHound:域环境分析;
  • CobaltStrike:后渗透(简单说,不要深挖过多)。

加分:可以说自己习惯手工优先,扫描器只是辅助,Logger++ 收集全流量,挖掘隐藏 API。

2. 写漏洞报告包含哪些内容?

  1. 漏洞标题、风险等级、CVSS;
  2. 漏洞简介;
  3. 影响资产;
  4. 原理;
  5. 复现步骤(请求包、截图);
  6. 危害描述;
  7. 详细修复建议;
  8. 临时缓解方案。

3. SRC 挖洞经历,讲一个印象最深的漏洞?

答题结构:
目标资产 → 怎么发现 → 漏洞原理 → 验证过程 → 危害 → 提交后厂商修复情况。
不要夸大,不要讲破坏性操作。

推荐优先讲业务逻辑漏洞(越权 / 未授权),这类漏洞面试官很喜欢。

六、面试收尾反问环节(面试最后,面试官问你:你有什么想问我的?)

推荐问:

  1. 团队日常是做渗透测试、红队还是安全运营?
  2. 岗位主要是外部项目还是内部安全测试?
  3. 团队技术栈,有没有培训、技术分享机制?
  4. 岗位考核标准是什么?

不建议:一上来就问薪资、加班。

七、面试避坑提醒

  1. 不要吹牛:简历写的项目、漏洞,必须能讲清细节,面试官会层层追问;
  2. 区分 “能复现漏洞” 和 “破坏性攻击”,强调测试全程遵守授权;
  3. 不要只会工具,原理一定要懂,面试官反感只会点点扫描器的选手;
  4. 业务逻辑漏洞是加分项,很多人只会 Web 组件漏洞,忽略业务漏洞;
  5. 遇到不会的题目不要瞎编,直接说:这个知识点我暂时不熟悉,后续会去学习,不要乱答。

如何系统学习网络安全?

网络安全作为数字时代的核心技术基石,已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线,掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。

构建稳固的网络安全能力是一个体系的工程,需要从夯实基础理论出发,持续深化到攻防对抗与应急响应的实战层面。

如果你是准备学习网络安全(黑客)或者正在学习,我可以把我自用的360独家内部资料分享给你,包含以下内容你应该能用得上:

①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

一、网络安全(黑客)学习路线

网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

二、网络安全教程视频

我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例

光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

四、网络安全面试题

最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询