文章总结: 本文为AI安全岗位面试指南,涵盖agent安全攻防、模型安全与护栏绕过、AI安全架构及AI赋能安全等主题,强调纵深防御与权限管控,提出多层收敛、沙箱隔离等实操建议,对安全从业者具有参考价值。
综合评分: 90
文章分类: ai安全,渗透测试,红队,安全建设
AI安全岗位面试指南
原创
gachong
gachong
0x1F安全指北
2026年9月19日 10:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
AI 热潮下,企业招 AI 安全的人招不到,求职的人找不到准备方向,两边信息不对称,这是我做这件事的起点。素材来自 2026 年第三季度笔者与 二十余 家企业 AI 与安全类岗位负责人的真实交流记录,按技术主题重新分类组织公司都做了匿名处理,含头部互联网公司、量化私募、AI 初创公司等企业,岗位定位多为AI安全、红队、蓝队专家岗,读者可结合自身项目作参考学习,希望能帮到大家。
一、Agent 安全攻防
1. 可执行 Agent 和非可执行 Agent,风险核心区别是什么?(某出行平台)
非可执行 Agent(对话产品)攻击上限是输出违规文本、泄露系统提示词,危害停在文本层。可执行 Agent 有工具调用、系统命令、文件读写、数据库权限,一旦被注入劫持,能真实读隐私文件、遍历内网、执行高危指令。风险链路也不同:后者从输入到执行要过模型规划、参数解析、工具调用、数据回传多个环节,每一环都有注入点,攻击面成倍扩大。
2. AI 应用以用户身份访问业务数据,怎么设计才能避免越权?(某头部短视频平台)
核心原则:不能依赖模型自律,必须在模型之外做硬权限管控。四层兜底:身份锚定(Agent 绑定当前用户 IAM 身份,通过 OAuth 委托令牌继承用户原生权限);工具层硬收口(数据访问全部走标准化工具接口,禁止模型直连数据库,调用前做身份加数据范围校验);运行时动态管控(超权限调用、批量拉取直接中断,敏感操作二次确认);全链路审计。Prompt 层的权限约束是软防护,极易被越狱绕过,必须靠基础设施层硬管控兜底。
3. 人的权限和 Agent 的权限能划等号吗?(某头部内容社区)
不能。人有风险意识和后果判断,Agent 本质是代理执行,没有真正的风险判断能力,容易被注入、诱导、劫持。举个栗子:商家后台运营有人工审核后的改价、删单权限,如果商家 Agent 直接复用这套权限,一次提示词注入就能批量改价删单,连人工审核卡点都绕过去了。正确做法是给 Agent 单独设计一套更收敛的权限:最小必要,高危动作一律人工复核。
4. 传统 AST 基于代码检测,Agent 场景下大量 Skill 是 Markdown 文档、MCP 配置,怎么迁移?(某头部内容社区)
不硬套语法解析,把 Agent 多形态组件统一转成语义节点树,复用 AST 的污点分析逻辑。MCP 工具自带 JSON Schema,直接解析成”工具名、参数、权限”节点;Markdown 类 Skill 用轻量规则加小模型提取高危能力节点;系统提示词拆成指令、权限、约束三类节点。然后定义输入、处理、执行三类节点按数据流连边,外部输入默认标记污点,污点能流到高危执行节点即判定风险路径。本质是把语法匹配换成了语义匹配。
5. 静态分析和动态沙箱怎么配合?(某头部内容社区)
静态前置筛查加动态验证兜底。静态污点图快、成本低,不用运行就能全量扫出可疑路径,但它是逻辑推导,无法确认 LLM 实际是否触发,存在误报。动态侧拿静态输出的结构化风险路径特征(污染源、流转链路、风险终点)做定向监控,精准构造测试用例诱导 Agent 走这条链路,用真实系统调用行为做实锤。动态验证结果再反哺静态规则,误报率越迭代越低。
6. 间接注入加数据带出的完整攻击链路是什么样的?(某全球零售巨头)
举个栗子。某金融客户智能客服的工单模块,攻击者在工单正文植入一段伪装成”内部系统备注”的指令,要求把该用户完整账户信息、近三个月交易记录拼接成图片链接用于”归档”。Agent 完整执行了:输入侧护栏只检测用户对话框输入,把工单正文当业务数据不做检测;模型把工单里的指令当成更高优先级规则。最终敏感数据拼进 Markdown 图片 URL,用户打开工单页浏览器自动加载图片,数据随 URL 参数静默外传,全程无感知。这就是 OOB 带外泄露。防御要三层:生成侧禁止拼数据进外域 URL;输出侧解析富文本、外链域名白名单、URL 参数解码扫描;渲染层禁用外部图片自动加载。
7. 设计安全的 Agent,权限边界怎么定义?(某头部短视频平台)
默认不信任模型的自主决策,五层收敛:工具层分级白名单,高危工具强制二次确认;参数层范围硬收敛,身份类参数从会话取、不允许模型传入,HTTP 请求类工具域名走白名单防 SSRF;身份层继承用户权限,不设超级 Agent,跨会话记忆隔离;运行层沙箱降权,环境本身无高危权限;兜底层全链路审计加异常熔断。和传统权限体系最大的区别:传统只校验”操作人是谁”,Agent 还必须校验”模型决策本身是否合法”。
8. CoT 思维链有什么安全风险?(某互联网大厂)
两类。一是思维链劫持:安全围栏大多只盯最终输出、不审核中间思考,攻击者诱导模型在思维链内部抛弃系统规则、对外伪装合规。极端情况下思维链已经决策调用越权工具,只是条件限制未执行,文本看不出风险但内部推理已被攻破。二是推理污染:借助多步推理慢慢篡改行为边界,先让模型讨论安全规则本身,再一步步论证当前场景可以临时跳过规则,多轮后模型自我说服。防御:思维链不暴露给下游、对思维链文本同步语义检测、工具层独立做权限校验不完全信任模型思考结果。
二、模型安全与护栏绕过
金融类公司问实战对抗,大厂问底层原理。
9. 研究过模型本身的安全对齐吗?(某互联网大厂)
核心认知:当前大模型安全本质是行为对齐,不是认知层面的安全边界。模型靠安全微调加 RLHF 被训练成大概率拒绝某些输出,但不理解为什么不能做。由此推出两个底层缺陷:上下文没有天然权限层级,系统提示词、用户输入、第三方数据都是平权 token,伪装成系统备注的指令很容易覆盖系统规则;对齐泛化性有限,对训练分布外的新型手法(多语种混合、编码拆分、多轮诱导)存在盲区。这两个缺陷是所有注入越狱成立的根源,所以模型自身安全从来不是唯一防线,必须配网关、沙箱、权限管控做纵深防御。
10. 和问答系统的安全护栏真刀真枪对抗过吗?(某头部金融科技公司)
实战中护栏分四类,每类都有成熟绕过:关键词黑名单最易绕,分三轮写钓鱼话术每步都不触发;语义级护栏能拦直接越狱,但数据态注入成功率最高——把恶意指令伪装成”请帮我整理这段用户留言”,中括号里内嵌越狱指令,实测能绕过并套出赔付阈值、风控规则这类非公开信息,因为护栏天然把数据当数据、不当指令看;系统提示词约束类可被反 Prompt 攻击(诱导列出全部系统指令)和规则覆盖攻击绕过;输出侧护栏挡不住碎片化拆分、base64 编码和推理式泄密(多轮是非问句拼出资产区间)。结论:金融场景必须输入语义检测、系统规则加固、输出脱敏、多轮行为监控多层纵深。
11. 大模型输出端有哪些安全风险?(某头部金融科技公司)
大多数人的第一反应是敏感信息泄露,答到这就停了。真正难管的三类:上下文残留泄露,上轮的高敏信息残留在窗口里被下个无关问题带出;推理聚合泄密,单轮输出都合规,多轮是非提问拼接起来就能推导资产等级和风控逻辑,打的不是单条红线是组合;输出级联污染,模型输出带着注入指令传给下游 Agent 或业务系统触发二次攻击,多 Agent 架构下被放大。另外要能区分提示注入和不安全输出处理:前者控制模型输出什么,后者是下游不加校验无条件信任模型输出。
12. 开源模型的围栏怎么破甲?(某互联网大厂)
和 SaaS 越狱的本质区别是权重可控,分三档:黑盒提示词越狱,任何场景可用但不稳定,关键现象是开源模型极度依赖系统提示词,删掉内置安全 system prompt 护栏断崖式下跌;灰盒激活干预,学术界证实模型内部存在拒绝向量,推理时读取 hidden state 抑制拒绝方向(代表是上下文消融 CRA),不永久破坏能力但要求改造推理服务;白盒权重破甲,Abliteration 消融——用有害和无害 query 的激活均值差提取拒绝向量,对权重矩阵做正交投影,从权重空间抹除拒绝方向,处理后模型永久移除安全对齐,HuggingFace 上绝大多数无审查版本都出自这个方案。要点:风险不只来自外部,内部开发人员持有权重和 GPU 权限,自己就能消融,所以权重权限管控才是防御核心。
13. 除了渗透测试围栏,哪些领域还有安全围栏?(某互联网大厂)
考认知广度。六大类:强监管行业合规围栏(金融禁止承诺保本收益、医疗禁止输出确诊结论、法律 AI 禁止正式法律意见);企业业务权限边界围栏(RAG 助手绑职级部门权限);教育创作价值观围栏;工业物理智能体运行安全围栏(软件限参数阈值、硬件物理急停兜底);运维研发操作风险围栏(删数据、重启核心服务必须人工审批);学术伦理对齐围栏。关键区分:渗透围栏防的是测试闯祸,这些围栏防的是 AI 越界,底层技术共通但出发点完全不同。
14. 提示词注入和越狱的手段都有哪些?(某国家级研究机构)
基础题,好坏差别在有没有原理解释。注入分直接(角色反转、分隔符逃逸、指令覆盖)和间接(藏在外部网页、文档、图片 OCR 里,用零宽字符隐蔽,Agent 读取时触发)。越狱四类:角色扮演(DAN)、分步拆解、编码分词绕过(Base64、字符拆分)、上下文淹没。拉开差距的是能解释成因:分步诱导和分词编码能绕过检测,本质是利用 RLHF 的覆盖盲区和分词器的处理特性——有这层解释说明不是盲目试 payload。
三、AI 安全架构
落地向主题,出题方多是已经本地部署了模型、正在搭 Agent 平台的企业。
15. AI 网关是什么?应该有哪些安全能力?(某全球零售巨头)
部署在业务应用、Agent 与大模型之间的统一流量中枢,是 API 网关面向大模型场景的升级。安全能力六个模块:接入权限管控(真实密钥只存网关层,业务侧用虚拟凭证,按 Agent 粒度授权);输入侧语义检测(拦 Prompt 注入、越狱和敏感数据外发,这是与传统 API 网关的核心区别);工具调用治理(最小权限、高危工具强制沙箱);输出侧拦截(泄露检测、敏感字段脱敏);行为监控与流量治理(Token 限流、敏感数据强制路由到私有化模型);全链路审计加熔断。与传统网关最大的区别是语义感知。
16. 公司有多种大模型,应用都通过 Agent 或 MCP 接入,安全怎么设计?(某全球零售巨头)
统一管控、分层隔离、最小权限,六个层面:入口层统一安全网关,业务不直连模型和工具;MCP 工具层按只读、操作、高危三级授权,基于 OPA 规则引擎实时校验,高危工具强制 Docker 沙箱;模型与 Agent 层权限隔离,防护弱的开源模型禁止对接高危工具和敏感数据,敏感数据禁止流向公网 SaaS;运行层行为基线监控;审计层全链路日志;兜底灰度加熔断。
17. 建设内部 RAG 知识库,要评估哪些安全风险?(某全球零售巨头)
六个维度:数据隐私(入库前分级脱敏);越权访问(构造查询词能否召回超权限文档);知识库投毒(恶意内容混入后诱导错误输出);信息泄露(泄露原文或多轮拼接还原);组件安全(向量库未授权、框架漏洞);审计溯源。实测中最高频的问题是”前端有权限、检索无管控”:只在文档目录做权限展示,底层向量库无数据分域,模糊关键词就能召回其他部门的涉密文档。
18. 对具备代码生成与自动执行能力的智能体,给一套安全方案?(某头部金融科技公司)
分层防御、底线隔离、全程可控,绝不信任生成的代码,七层:接入层 AI 网关按角色分级开通能力;生成层 SAST 扫描加高危函数禁用;执行层是核心底线,全部代码在隔离环境执行,低风险一次性容器、高风险微虚拟机,沙箱默认禁止出网;运行层无特权账号加运行时行为检测;管控层中风险弹窗确认、高风险走审批;数据层只访问脱敏数据集;审计层全流程日志加多维熔断。
19. 沙箱场景防数据泄露,用什么产品?(某全球零售巨头)
先说清难点:传统 DLP 只能管大模型输入输出文本,管不住沙箱内代码直接发 http 请求外传数据——这条流量不经大模型链路,AI 网关看不到。所以四层组合:大模型网关管对话层泄露;沙箱出站流量代理是最关键一层,全部互联网流量强制经代理,NGFW 加流量 DLP 解码识别请求载荷里的敏感数据;沙箱运行时安全用 eBPF 监控文件读取和外联行为;业务侧收敛 OAuth 授权范围加数据前置脱敏。最根源的设计是沙箱不直接持有用户凭证,由代理层代为调用。
四、AI 赋能安全
甲方用 AI 提效的方方面面,也是重点考察的一块。
20. 渗透测试智能体比传统扫描器提升在哪?(某互联网大厂)
不在并发、重试这些基础工程能力——这些传统扫描器几十年沉淀,直接调用成熟工具做执行节点就好。提升在四个扫描器的盲区:隐藏攻击面发现(解析前端 JS 推断未公开接口,实测多发现两到四成);业务逻辑漏洞自动化挖掘(越权、支付篡改没有固定 POC,需要理解业务语义化判断);复杂利用链构造(把零散风险点串成完整攻击链);对抗场景动态适配(按拦截结果实时换编码和 payload)。短板也要讲:批量效率远低于扫描器、有幻觉、token 成本高,标准落地是扫描器全量打点加智能体深度逻辑测试,分层配合。
21. Agent 测试站点时陷入死循环怎么办?(某头部金融科技公司)
ReAct 范式的通病:模型没有止损直觉,判定”可能有漏洞”就局部最优反复尝试。五层机制:前置全局规划固定配额(登录爆破最多十条字典、单接口注入最多八组 payload,达上限强制切换);动态路径剪枝(连续三次无正向反馈且置信度低于阈值强制换点);分层阶段管控(信息收集不做验证、低性价比操作放最后);状态去重加上下文瘦身(动作参数生成哈希去重,每五轮压缩对话历史);全局熔断人工引导兜底。
22. 智能体的幻觉问题工程上怎么解决?(某头部金融科技公司)
不依赖模型自己不胡说,用工程体系把推理框定在事实边界内。六层:事实域与推理域彻底分离,工具执行结果结构化入状态库,模型只读不能编造;漏洞判定双确认,模型语义初筛加规则引擎硬校验,SQL 注入必须命中报错语法或响应差异特征;流程状态机管控,模型不能声称完成未执行的操作;推理锚定,判定前先召回真实 POC 知识库逐项比对;强制反思交叉验证,拿不出证据打回重验;输出置信度分级,低于阈值直接过滤。落地后注入类误报率降七成以上。
23. AI 把漏洞审出来之后,怎么验证是真的还是它编的?(某头部安全厂商)
三层校验加闭环沉淀。前置条件校验:组件指纹、版本、环境和目标资产匹配,不满足直接判无效,过滤掉脱离实际的幻觉。沙箱动态验证:POC 放隔离沙箱执行,不只看返回包文本,抓系统调用、流量特征、权限变更这些硬指标。规则化裁决:OPA 规则引擎确定性判定,硬证据直接定真,模糊的转人工。正反结果沉淀回知识库,误报做成负样本优化提示词,持续降低幻觉率。
24. MCP 工具全量加载的问题怎么解决?(某数科公司)
原生 MCP 全量注册全量加载,五六十个工具既挤占上下文也干扰决策。三层优化:分 Server 按渗透阶段拆分,运行到对应阶段才挂载对应工具集;每轮决策前做向量语义检索,只注入最匹配的三到五个工具;在编排框架的节点上绑定专属工具集,随流程自动切换,全程上下文工具数控制在十个以内。
25. LangChain 和 LangGraph 有什么区别?(某头部短视频平台)
不是替代关系。LangChain 是基础框架,组件化链式调用,原生 Agent 执行流由模型自主控制,没法精细约束循环次数和分支。LangGraph 是它的流程编排组件,有向状态图加全局共享 State,支持循环和条件分支,执行流由代码硬编码掌控——限最大轮数、工具调用前强制校验都能做,从根本上避免模型跑偏和死循环。一句话:LangChain 是线性工具箱,模型主导;LangGraph 是可编程流程图,代码主导边界。做生产级可控 Agent 基本都落到后者。
26. AI 和自动化的本质区别是什么?(某全球零售巨头)
自动化是人规定路径,AI 是人只规定目标、由它动态选路径。用 ID 越权测试对比:脚本提前写好循环一千次,业务改字段名就失效;AI 会观察返回结构,猜想除自增 ID 外还有没有订单号、UUID 等键值,主动生成预设范围外的参数,某类无结果时自行剪枝换思路。警惕一个误区:很多项目只是把大模型套进固定工作流、执行节点写死,本质仍是自动化。要让 AI 超出自动化,抓住三件事:任务定义从步骤指令改成目标加约束、加入失败后的反思复盘闭环、允许一定程度的开放式探索。
27. 怎么让 AI 在攻防里更有效率?(某全球零售巨头)
一句”去测一下这个站点”只会无效尝试。四层引导:给完整上下文与边界(账号权限、接口清单、优先找的风险类型),限定目标域后试错少一大半;拆解子任务分步迭代,每段人工判定走通再开下一段,人当全局决策者、AI 批量生成变体;给失败分析逻辑,失败后先列根因猜想(被关键词拦了、前端不渲染外链、Agent 没读工单内容),定位清楚再换打法;沉淀攻击策略库给 AI 当专家参考,把红队经验变成 AI 可读的材料,直接拉高攻击基线。
五、大模型基础
安全岗不要求会训模型,但要懂原理。
28. 讲讲大模型原理。(某头部短视频平台)
本质是自回归的概率预测模型。训练阶段用海量文本预训练,文字转 Token 向量,靠 Transformer 多头注意力学上下文关联,学到的是词语连续出现的概率分布而不是固定答案;推理时逐个 Token 向后预测,算出概率最高的下一个词拼进去继续。落到安全层面:正因为是概率续写,才有提示词注入、越狱和指令外带;上下文窗口有限,容易被超长文本污染。
29. Function Calling 是什么?(某头部短视频平台)
模型判断单纯文字回答解决不了问题,主动调用后端函数拿外部数据。流程:用户提问,模型识别需要查数据,输出结构化 JSON 带函数名和参数,程序执行函数,结果回传,模型整理成回答。安全风险就在这:攻击者诱导模型调用高危内部接口、可控参数直接进函数入参产生命令注入、提示词劫持后绕过工具白名单。它是 Agent 最核心的能力,也是新一类漏洞的高发区。
30. Function Calling 是怎么训练出来的?(某头部短视频平台)
SFT 阶段灌上万条”用户提问加标准 JSON 函数调用”的规范样例,让模型学会区分闲聊输出自然语言、查数据输出结构化参数,再用 RLHF 强化格式稳定。安全短板:只做了格式对齐,没有语义安全约束——一旦被提示词篡改意图,它会无视白名单调用任意函数,这就是 Agent 越权漏洞的源头。
31. LoRA 微调做过吗?(某国家级研究机构)
安全岗如实定位:不做全参数预训练,做轻量化垂直微调。整理几百条高质量渗透指令样本(漏洞原理分析、工具参数生成、POC 编写、攻击路径规划),LoRA 低秩适配开源小模型,不改全量参数,迭代成本低。解决两个业务问题:通用模型在安全场景幻觉多、工具调用准确率低;通用模型常拒绝攻击相关内容,微调后的垂直模型更适配,还能本地离线部署满足数据不出域。
32. 微调用什么模型?(某国家级研究机构)
Llama 3 8B、Qwen2 7B 这类开源小模型。选型三点:参数量小单卡能跑,支持内网离线部署;指令遵循和代码生成在同量级里突出,匹配工具调用和 POC 生成需求;开源生态完善,微调量化工具链成熟,落地成本低。
六、传统 Web 安全
从原理问到代码级修复,再问绕过,一层不放。
33. 搜索注入的原理,白话讲。(某头部短视频平台)
搜索框把用户输入原封不动拼进 SQL 模糊查询。输 ' or 1=1 --,拼完变成”查包含空内容或 1=1 的所有条目”,1=1 恒成立,整表数据拉出来。根源是没走预编译,用字符串拼接塞参数——最高发的写法是 MyBatis 图省事用 like '%${keyword}%',${} 是纯字符串替换,和手动拼接没区别。
34. 我是开发,这几处 SQL 注入怎么修?(某头部短视频平台)
where 条件用预编译占位符,MyBatis 严格用 #{} 禁用 ${},模糊查询写 concat('%', #{name}, '%');order by 排序字段没法用占位符,白名单校验字段名,或前端传序号后端映射;原生 JDBC 把 Statement 全换 PreparedStatement。兜底:关闭数据库报错输出、业务账号最小权限、SAST 拦拼接写法。应用安全岗要能站在开发视角给出能直接落的代码,这是这道题真正的考点。
35. 为什么预编译就没有注入了?(某头部短视频平台)
两步执行:SQL 模板先发给数据库解析生成执行计划,结构固定,问号只是数据位置;用户输入之后当纯文本参数传入,驱动自动转义单引号。拼接是语句和内容揉在一起,预编译是先定骨架再填数据,输入没有机会修改语法结构。
36. SSRF 修复代码写完就安全了吗?(某头部短视频平台)
只做一次 DNS 解析加 IP 黑名单,有四类成熟绕过:DNS 重绑定,校验和建连是两次独立解析,TTL 设零瞬间切到内网 IP;IP 格式变形,十进制 2130706433 等价 127.0.0.1,还有十六进制、IPv6 映射;302 重定向,网络库默认自动跟随,只校验了原始 URL;URL 解析歧义,http://白名单域名@内网IP 手写截取 Host 会中招。根治:解析出的合法 IP 写死为连接目标、Host 头填原域名、关闭自动重定向或每一跳重新校验。
37. 场景题:网站限定域名必须是本站,仅放开 path,还有什么 SSRF 风险?(某头部短视频平台)
DNS 重绑定走不通(域名解析权在对方)时,主攻服务端自动跟随重定向:path 传入站内跳转接口加内网目标地址,第一步域名校验放行,服务端拿到 302 继续访问跳转后的内网地址。只限制了初始域名,没关自动跟随。这道题考的是被修正前提后能不能及时收敛、切换主攻路径。
38. 强制校验 body 为 JSON,还有 CSRF 吗?(某头部短视频平台)
普通表单型 CSRF 没有了。HTML 表单只能提交表单编码,构造不出 JSON 报文;JS 发 JSON 跨域必触发 OPTIONS 预检,攻击者控制不了目标的 CORS 配置;就算预检放行,跨域 Ajax 默认不带 Cookie,开了 withCredentials 后端 CORS 又不能写通配符。所以严格 JSON POST 接口天然免疫传统 CSRF。配套要懂底层:同源策略管住了跨域读数据、没管住发请求,这就是 CSRF 只能执行操作、拿不到返回数据的根本原因。
39. Cookie 设了 HttpOnly,XSS 还有危害吗?(某头部短视频平台)
有。HttpOnly 只防 Cookie 被偷,防不了 JS 代用户操作:页面已登录,脚本直接调站内接口,浏览器自动带 Cookie 改密码、转账;读页面明文手机号订单外传;伪造登录弹窗钓鱼;借浏览器权限扫内网。HttpOnly 从来不是 XSS 的终点。
七、代码审计与漏洞实战
40. 选一个漏洞讲讲成因和危害。(某全球零售巨头)
举个栗子。某政务系统隐藏接口未授权访问叠加 SQL 布尔盲注。扫描器只报了两个低危;人工解析前端打包 JS,提取出三个未在路由暴露的管理接口,其中一个数据查询接口服务端完全没校验登录态——开发把”前端不暴露”当成了安全防护;id 参数没走预编译,构造 and 1=1 和 1=2 响应有稳定差异确认盲注。危害是免登录遍历几千家市场主体的申报信息加拖全量库。修复:服务端补鉴权、改预编译。这个案例好在能讲出开发认知偏差,而不只是漏洞本身。
41. 前端 JS 混淆分几级?都拦得住吗?(某全球零售巨头)
三级:基础压缩级(只打包压缩)AST 静态解析直接提取接口,门槛最低;中等混淆级(变量混淆、控制流平坦化)静态失效,用无头浏览器拦截 XHR 动态抓接口;强防护级(JS 虚拟机字节码、接口动态下发)完整度下降但仍可遍历交互加流量枚举。本质结论:前端代码最终要在浏览器执行,必然可调试可拦截,混淆只是提高门槛。大量隐藏接口未授权漏洞的根因恰恰是开发以为”JS 混淆了找不到接口就安全”,没在服务端做鉴权。
42. @AuthCheck 注解的实现怎么找?(某头部短视频平台)
两步:点进注解本体,只有空定义,没有任何校验逻辑;全局检索 @annotation(AuthCheck) 定位 AOP 切面类——自定义注解的权限控制一定写在切面通知里,不走 Filter 也不走 Interceptor。背后的原理是动态代理:Spring 给带注解的方法生成代理对象,调用先走代理,校验通过才执行原方法。延伸要掌握执行时序:Filter(Tomcat 层)先于 Interceptor(SpringMVC 层)先于 AOP 先于 Controller 方法,审计时按这个顺序排查鉴权位置。
43. 报过哪些 CVE?小平台也能办 CVE 吗?(某头部短视频平台)
前半答内容:Java 通用组件漏洞(文件预览组件 SSRF、任务调度框架未授权命令执行)加 AI Agent 工具链漏洞(主流框架 Function Calling 层的权限绕过与参数注入),都是人工代码审计产出。后半是压力题:先认可对方说的事实(CVE 之间含金量确实有差异),再讲机制(CVE 收录和知名度无关,满足通用软件加可独立复现加影响特定版本即可走编号流程),最后用影响面收尾(组件被多个业务系统集成,从影响面看值得申报)。被质疑时先接住再解释,情绪化辩解是这道题最大的失分点。
44. SDL 流程落地过吗?(某头部短视频平台)
需求阶段安全评审定约束;设计阶段架构评估(权限模型、网络边界、数据分级);编码阶段代码审计加 SAST;测试阶段 DAST、IAST 加渗透,高危不修不放行;发布准入卡点;线上应急加 SRC 闭环,同类漏洞复盘反哺规则。AI 业务要新增卡点:Agent 工具调用权限校验、提示词注入检测、沙箱隔离评审项。核心价值是把安全左移,减少上线后救火。
八、渗透测试与红队实战
45. 从攻击者视角讲完整的攻击流程。(某头部内容社区)
授权演练下的五步链路:全域侦察测绘(被动情报加主动指纹,标记防护薄弱的边缘资产);边界突破(边缘系统挖高危漏洞拿入口,或针对运维、财务岗位定向钓鱼);终端权限维持与凭据窃取(原生机制留后门,官方签名 procdump 导出 LSASS 离线解析规避 EDR);内网横向与域渗透(按协议封禁情况在 SMB、WinRM、WMI 间选型,哈希传递逐跳推进);目标达成与痕迹清理。核心思路:不与正面防护硬刚,找长尾资产和人员入口,靠配置缺陷和凭据复用向内渗透。
46. 展开讲域渗透。(某头部内容社区)
五个环节,主线是找凭据、找配置缺陷、绕防护:环境信息采集(BloodHound 自动生成权限拓扑,直接标出普通用户到域管的攻击路径);凭据收割(九成横向靠凭据复用而非打漏洞,Rubeus 抓票据 Pass the Ticket);横向移动(按端口封禁在 psexec、evil-winrm、wmiexec 间选型);域内提权(本地管理员复用、Kerberoasting、约束委派、ACL 配置错误,绝大多数踩的是配置缺陷而非内核漏洞);域控终态(DCSync 远程导出全域哈希,不用登录域控)。记住一句话:域渗透不是挖漏洞,是找权限关系。
47. 容器、K8s 和 AD 域打通的混合环境有什么风险?(某头部内容社区)
稀缺经验点,两大块:Windows 容器加入域后凭据泄露直通域内网,容器内导出 LSASS 拿域服务账号哈希,若账号配了约束委派可一路打到 DCSync,全程不碰宿主机;K8s 对接 AD Connect 的双向穿透——从域侧攻陷 AD Connect 服务器,dump 同步账号哈希,该账号内置集群管理员 kubeconfig,直接反控整套 K8s,这条路径蓝队极易忽略。高频配置缺陷:非约束委派容器主机、服务账号复用加大量 SPN、Secret 明文存域凭据。
48. 社工钓鱼都做了什么?(某头部安全厂商)
邮件为主渠道做全链路自动化:邮箱批量测绘、托管商分类、代理池调度投递、诱饵制作、网关绕过、状态回传。IM 侧落地 Telegram 生态:用户态 API 封装钓鱼机器人,批量推送、自动回收结果。边界如实说:内部 IM 只预留了扩展接口。蓝军岗位看重的是链路完整度和行动隐蔽性,不是单一手法。
49. 邮箱清单质量差、容易暴露行动,怎么解决?(某头部内容社区)
异步 DNS 加 SMTP 枚举做两层校验:DNS 层查 MX、SPF、DMARC 记录摸清对方邮件防护基线;SMTP 层不发实际邮件验活邮箱是否存在。异步控制速率防封 IP。效果是筛掉无效邮箱大幅提升命中率,同时提前调整伪造策略降低退信,避免行动还没开始就被邮件网关告警暴露。
50. 护网和内网渗透做过什么?(某头部安全厂商)
代理链路:自研多跳代理管理系统接入工具层,SOCKS 节点动态调度、IP 轮换、健康探测,保证外网行动隐蔽也适配内网接入。内网能力:状态机内置横向专属节点,资产测绘、端口转发、弱口令爆破、基础域信息收集自动化执行。复杂域渗透仍为人机协同——人工定方向,智能体落地执行,边界讲清楚反而加分。
九、系统底层与算法
51. 用纯指针从 C 源码提取函数定义,禁用正则,怎么做?(某科技公司)
以左括号为锚点向前回溯提取候选标识符,跳过空白和修饰符,查关键字表过滤 if、for 这些控制流;括号计数器配对完整参数列表,处理嵌套;核心判定看参数列表右括号后跳过空白遇到的第一个字符——左大括号是函数定义,分号是声明或调用。边界要提:void 参数、函数名前的星号修饰。主动说一句局限(对函数指针、旧式 K&R 定义不适用)是加分项。
52. 100 亿节点的社交网络,判断两人是否互为 n 度好友,怎么设计?(某科技公司)
邻接表用哈希表存图;先查两人是否一度好友,不是直接返回;分别从两个起点做分层 BFS 严格控制深度到 n,第 n 层节点各自存集合;两集合求交集,有公共节点即存在到两人均为 n 度的第三方。必须 BFS 不能 DFS,只有 BFS 保证最短路径。加分点:双向 BFS 从两头各走 n/2 层再交集,大图上省一个数量级。
53. 讲一次文件读操作从用户态到硬件的完整链路。(某科技公司)
glibc 的 read 进入 syscall 触发特权级切换;sys_read 校验参数后进 VFS,通过 fd 找到 file 结构体经 f_op 调用具体文件系统;ext4 完成”逻辑偏移到物理块号”的映射(extent 树);查页缓存,命中直接拷回,未命中构造块 IO 请求;IO 调度器合并排序后交驱动;硬件读取完成后 copy_to_user 拷回用户空间。写操作核心差异在页缓存:默认延迟写标记脏页直接返回,后台线程刷盘,O_SYNC 同步等,O_DIRECT 绕过缓存。这条链路考的是分层解耦的理解。
54. APP 逆向做过吗?(某金融科技公司)
按产出物答:逆向仿冒钓鱼、恶意扣费类 APP,用 JADX、Apktool 反编译梳理信息窃取和恶意跳转逻辑,提取请求特征落地成流量检测规则;做自动化研判工具时逆向数十个样本沉淀行为特征支撑批量研判。把逆向能力落到检测规则和工具上,比只报工具名有说服力。
55. 自动化研判模型的特征维度大概什么量级?(某国家级研究机构)
XGBoost 做告警研判,结构化特征百级(约 150 维,五大类:告警属性、资产价值、攻击时序、历史误报、环境上下文),十万级样本下百维泛化最好;TextCNN 做恶意载荷检测,人工特征几十维,核心靠字符级卷积自动学表征,隐层控制在 256 维以内兼顾检测能力和高并发。原则是优先可解释性和落地性能,不盲目堆维度。
十、研发经验与综合
56. AI for Security 和 Security for AI 的区别?(某互联网大厂)
看 AI 扮演的角色:前者是工具,用 AI 提升安全能力(渗透辅助、告警降噪、误报判断),风险来源仍是传统攻击;后者是防护对象,为 AI 系统本身做防护(注入测评、安全网关、沙箱隔离、对齐治理),风险来自数据与指令边界模糊、输出不可控这些机制缺陷。两者不割裂,做 Security for AI 常借用 AI for Security 的能力,但问题域和技术栈重心完全不同。
57. APP 隐私合规做过吗?(某出行平台)
如实分层:做 APK 批量样本分析时覆盖隐私检测项——拆包看敏感权限、抓流量看后台上传、沙箱监控后台偷读相册定位,依据是个保法和工信部检测规范,留存日志截图流量包作为证据。但重心是恶意仿冒 APP 排查,未独立做过全流程合规专项。这类题如实说边界比硬撑更稳,再补一句分析思路相通(违规数据采集识别、敏感信息传输校验)把经验往岗位上挂。
58. 态势感知平台有经验吗?(某国家级研究机构)
没从零搭建过商用平台就直说,然后对齐模块:告警自动化研判(XGBoost 降噪分级,人工日均研判量降近四成;攻击链关联规则引擎把零散告警串成完整事件)、威胁检测(规则引擎加 TextCNN 双层载荷检测、资产指纹识别)都有落地;再补 AI 赋能方向:大模型告警研判、攻击路径溯源、处置建议生成。承接核心模块加补齐 AI 部分,这是对方真正想听的组合。
59. AI 编码工具用得怎么样?(某国家级研究机构)
核心方法是人把控架构和安全边界,AI 承接重复编码与调试。分层拆解需求:先定架构和核心逻辑,再拆子模块明确输入输出契约,让 AI 生成脚手架,自己聚焦核心算法;写攻防工具时每次明确安全约束:参数白名单、禁止拼接 shell、沙箱必须有异常兜底,避免 AI 生成的代码自带漏洞;调试把报错和上下文丢给 AI 快速定位。原则收尾:核心攻防逻辑和安全校验一定人工复核。
60. 短板问题怎么答?(通用)
每场交流里都有答不好的时刻,共性经验三条:不知道就如实说边界,再给可扩展路径(比如”TS 侧 AST 没完整落地,但污点追踪核心逻辑通用,基于 ESTree 可以较快扩展”),诚实加判断力比掩饰印象好得多;被质疑先接住再解释机制最后摆事实;回答先给结论再展开,部分回答偏长是多人共同的失分点。
61. 职业规划和反问怎么准备?(通用)
规划要具体到方向(比如深耕 AI Agent 安全、偏实战攻防),说清喜欢什么(对抗感、从零搭体系)、不喜欢什么,最后衔接对方业务给出差异化,泛泛的”走专家路线”是无效答案。反问准备两三个真问题:团队核心发力点是防御产品还是攻防研究、岗位短期落地目标、和传统安全团队的分工。反问是最后一道展示技术判断力的题,别浪费在薪资福利上。
小结
笔者整理过程中最明显的感受是:同一个主题,不同类型的公司问法差别很大,比如金融类公司问实战对抗和合规红线,大厂问原理和边界意识,初创公司追问架构设计和临场推理,传统sdl岗坚守代码级修复能力。各位读者准备的时候对照着目标公司的类型去看对应的主题,比按部就班刷题有效。
企业如果愿意补充你们真实的用人需求,欢迎交流;正在准备这个方向的读者,希望这份整理能让你少走一点弯路。
笔者目前于AI安全公司任职高级研发工程师,如果你同样对安全智能体、AI原生安全、AI计算法学与哲学探讨感兴趣,或者想要完整版的分类面经,已经单独整理好放入社区文档,欢迎加我联系方式入群讨论~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:0x1F安全指北 gachong
gachong《AI安全岗位面试指南》