news 2026/8/29 18:24:02

B站2023校招信息安全笔试复盘:Web安全、密码学与业务安全全解析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
B站2023校招信息安全笔试复盘:Web安全、密码学与业务安全全解析

考完哔哩哔哩2023校招信息安全方向笔试,趁热把题目复盘一下。这次笔试整体给我的感觉是:覆盖面很宽,从Web基础到密码学到安全运营都有涉及,但深度不算离谱,更看重你平时有没有真积累。和那种八股文堆砌的笔试卷不一样,B站这张卷子有不少题是围绕业务场景出,比如内容安全、UGC审核、爬虫对抗这些,看得出来出题人是真做过安全建设的人,不是随便拿题库拼的。

这篇复盘我按题型和考点重新组织了一下,每道题尽量还原当时的题干要点、我的答题思路、以及考后查资料确认的正确方向。如果你正在准备明年或者后续批次的校招,这篇可以帮你快速摸清楚B站安全岗笔试的风格和重点。

1. 试卷整体结构与考察方向

先聊整体印象。整张卷子满分100分,作答时间180分钟,题型分四类:单选题、多选题、判断题、简答与分析题。比例上客观题占大头,简答题大概有三四道,但分值权重不低,最后一道案例分析题占比20分,是拉开差距的关键。

考点分布上,我按回忆整理了一下,大致是这样:

考核模块涉及方向题目数量(约)
Web安全SQL注入、XSS、CSRF、SSRF、文件上传8题
密码学基础对称/非对称加密、哈希算法、TLS握手4题
系统与基础设施安全Linux权限、Windows安全、容器安全4题
网络协议安全TCP/IP、DNS、HTTP协议细节3题
安全运营与合规应急响应、等保、数据安全法、SRC5题
业务安全与风控爬虫对抗、内容安全、接口安全3题
综合案例分析安全体系设计/事件应急1题(20分)

这个分布挺有意思的。Web安全占比最高,说明B站安全团队的核心需求还是Web方向。但业务安全和内容安全占据的分数也不少,这和B站作为UGC视频平台的业务属性直接相关。如果你只刷传统的CTF题目而不关注业务安全,最后那道案例分析题会很吃亏。

时间分配上,我大概用了80分钟做客观题,剩下100分钟全砸在简答题和案例分析上。因为简答题需要组织语言,案例分析更是要写方案,打字速度和对知识点的熟练度都会直接影响得分。建议后面如果有机会参加笔试的同学,客观题遇到拿不准的不要死磕,先标记,做完简答再回头想。

2. 核心考点深度复盘

2.1 Web安全专项:SQL注入与XSS是绝对主力

Web安全的题目里,SQL注入和XSS相关的内容我印象最深,基本上每种都出了不止一道。有一道选择题是这样:给出一个登录接口的SQL查询语句,问下面哪个Payload可以绕过认证。选项里有一个是' OR 1=1 --,这个太典型了,考的是SQL注入中最基础的逻辑绕过。还有一道是让判断哪个函数可以有效防止SQL注入,选项有mysql_real_escape_stringaddslashesPDO预处理等。正确答案是PDO预处理,因为参数化查询从语义上隔离了数据和代码,而不是依赖转义。

MySQL的addslashesmysql_real_escape_string在特定字符集下(比如GBK)可以被宽字节注入绕过,这一点我自己之前踩过坑,所以看到这个题目的时候还挺感慨的。如果你在准备这类笔试,建议把转义型防护和参数化查询的底层区别搞清楚,不能只背结论。

XSS那边出了两道题,一道是识别反射型XSS的触发场景,一道是问HttpOnly标志的作用。HttpOnly那道题选项里有"防止XSS窃取Cookie"、"防止SQL注入"、"防止CSRF"、"防止点击劫持",正确答案是防止XSS窃取Cookie。这个知识点很基础,但很多人会把HttpOnly和CSRF Token的作用搞混,需要特别留意:HttpOnly保护的是Cookie的读取权限,CSRF Token保护的是请求的合法性。

还有一道关于文件上传的题,问哪些后缀可以被服务器解析为脚本执行。选项里有.php.php5.phtml.jpg。正确答案是前三个,但这道题其实有个隐含的考点:Apache和Nginx的解析特性不同,Nginx有解析漏洞(比如上传1.jpg,访问1.jpg/.php时会以PHP执行),Apache则可能识别.php5.phtml等变体后缀。出题人应该是在考察你知不知道“可执行后缀不只是.php”。

SSRF也考了一道,给了一个URL参数,问哪种协议可以被用来探测内网端口。选项里有http://file://gopher://dict://。这个题出的不错,因为这几种协议都能用于SSRF,但要细分的话:http用于探测HTTP服务,file用于读取文件,gopherdict可以用来构造更复杂的攻击(比如打Redis)。所以这是一道多选,答案覆盖面比较广。

2.2 密码学与协议安全:不考实现,考概念链路

密码学部分整体难度不算大,但出题角度比较务实,不考算法实现细节,而是考你在实际安全体系中怎么用这些算法。有一道题问AES和RSA的典型应用场景,选项给了"AES用于加密大量数据,RSA用于密钥交换和数字签名"。这个属于常规逻辑:对称加密速度块,适合加密正文;非对称加密能解决密钥分发问题,适合做握手阶段的关键材料协商。

TLS那一题我印象很深,问TLS 1.2握手过程中,客户端和服务端分别在哪一步交换密钥材料。我当时的思路是:ClientHello携带客户端随机数和支持的密码套件,ServerHello返回服务端随机数和选定的密码套件,然后服务端发送证书,密钥交换阶段双方用非对称加密协商出预主密钥,再通过PRF(伪随机函数)派生出会话密钥。这道题其实是在考察你有没有把HTTPS的完整链路吃透,而不只是记住"HTTPS就是加密的HTTP"。

还有一道判断题说"MD5已经不安全,所以不能用于任何场景",这句话是错的。因为MD5虽然不能用于密码存储和签名,但在某些低安全场景(比如文件校验)仍然可以用,只是不建议用于新的安全敏感系统。这种题有迷惑性,就是要看你有没有学到位,而不是非黑即白一刀切。

2.3 系统与基础设施安全:Linux基础与容器安全

系统安全这块,Linux提权的题目比较基础。问的是哪个文件包含了用户密码的哈希信息,答案是/etc/shadow,而/etc/passwd只是用户账户信息。还有一道是关于SUID提权,问当可执行文件设置SUID位后,运行时的有效用户ID是文件所有者。考过Linux权限这块的人都知道,SUID是最常见的本地提权入口,比如旧的findvimpython如果以root属主并带SUID位,就能直接拿root shell。

容器安全出了两道题。一道问Docker默认的隔离机制依赖Linux的哪些内核特性,选项有namespace和cgroups。这道题多选,namespace负责隔离视图(进程、网络、挂载点),cgroups负责限制资源(CPU、内存)。两者配合才能实现容器"看起来像独立系统、用起来有资源上限"的效果。另一道问容器逃逸的高危配置有哪些,选项里有"以root用户运行容器并挂载宿主机目录"、"使用privileged模式"、"限制capabilities"——前两个是危险配置,第三个是安全加固手段。

说实话,容器安全在校招笔试题里出现得越来越频繁,这跟现在企业基础设施容器化程度高有关。如果代码是跑在容器里的,安全岗必须要知道容器边界在哪、哪些配置会突破边界。这块如果你不熟悉,建议专门补一下Docker的安全基线配置,不要只盯着Web。

2.4 安全运营与合规:应急响应和数据合规

安全运营的题非常贴近实际工作。有一道应急响应的简答题:服务器被植入挖矿程序,如何排查和处置。这题我在复盘时把标准化流程写出来:先隔离(断网/封禁端口),再采样(进程列表、网络连接、登录日志、启动项),然后根因分析(定位入侵路径,可能是漏洞利用、弱口令、供应链投毒),最后清除和加固,并输出报告。

数据安全法和等保2.0也各出了一道题。数据安全法那道偏概念,问的是数据分类分级制度,以及处理重要数据时应遵守哪些义务。这道题是对应国家法规的,如果你关注过近年数据安全领域的动态,答起来不难。等保2.0那道问的是安全计算环境测评中,Windows和Linux服务器需要检查哪些项目,考察点集中在身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范这几个层面。

3. 思维题与业务场景分析

3.1 案例分析:UGC平台的安全评估

最后那道20分大题是:假设B站要上线一个UGC视频发布功能,要求从安全角度做一次完整评估,写出你关注的威胁点、对应措施和优先级排序。本质上是一道开放性的安全设计题,没有唯一标准答案,但肯定有踩分点。

我当时是从四个维度写的:合规与内容安全、Web与接口安全、存储与数据安全、业务风控。合规层面主要是内容审核机制,包括前置审核、用户举报、AI识别(色情、暴力、政治敏感画面),以及用户实名信息采集的合规边界。Web层面关注上传接口的鉴权、文件类型校验、路径穿越、超大文件导致的服务端资源耗尽。存储层面强调对象存储的访问权限,视频文件要用私有读+临时签名URL,不能把AK/SK写在客户端。风控层面要防批量注册刷视频、撞库盗号后上传恶意内容、利用OCR绕过文字审核。

威胁优先级方面,我把内容合规放到最高,其次是Web漏洞和数据泄露,最后才是刷量类风控问题。理由是UGC内容一旦存在严重违规,就不是技术事故而是合规事故,直接影响平台存续。这一点后来和做安全的同行交流,他们也认可这个排序逻辑。

3.2 业务安全题:爬虫对抗

另外有一道比较有意思的业务安全题:如果B站视频信息接口被爬虫高频调用,你会怎么应对。这题除了常规的封IP和加验证码,我还从几个角度做了补充。一是数据层面,区分游客访问和登录用户,对游客模式做更严格的频率限制。二是指纹层面,识别Header顺序、TLS指纹(JA3)、WebDriver特征,把特征相似的请求聚成一组再统一处置。三是动态接口,给核心数据接口加签名参数,签名需要的token由前端动态生成,提升爬虫模拟成本。

四是法律层面,拿到恶意爬虫的证据链之后,可以发函或者走诉讼渠道。这里有个踩分点:刷量、盗数据这类问题要从技术抑制+法律威慑两个方向同时做,单靠封IP根本拦不住。

3.3 逻辑题:数据安全与隐私设计

还有一道关于个人信息保护的数据流分析题,题干大意是:用户在B站上传了包含个人信息(比如人脸)的视频,视频经过转码、审核、存储、分发多个环节,请指出在哪些环节需要做脱敏或访问控制。我分析下来的核心思路是:审核环节虽然需要看到原画面,但审核人员不应该是普通运营人员就能访问,需要单独授权和审计;存储环节视频不能明文长期保存,要考虑加密存储;分发环节外部用户访问权限要基于登录态和水印控制,防止下载转发;数据分析环节如果要做用户画像,人脸数据应该脱敏成特征值而不是保留原图。

这种题考的是你有没有数据安全治理的全局观。安全不只是防黑客,还要管内部越权、管敏感数据全生命周期。把数据流画出来,一个一个环节标风险,就基本能拿到大部分分。

4. 答题策略、时间分配与避坑心得

考完之后我复盘了一下自己的答题过程,有几个教训挺值得分享的。

第一个是多选题是失分重灾区。B站这套卷子的多选题踩分规则比较严格,少选不得分,多选不得分。这意味着你不能用排除法排除一个然后蒙上去,必须要非常确定才选。我建议平时复习时多做多选题专项训练,特别是Web安全和等保内容,多选题经常把正确项和干扰项混在一起,出题人显然是研究过考生常见误区的。

第二个是简答题的答题结构很重要。不要写流水账,要用"问题-影响-解决方案-优先级"的结构来组织。比如应急响应简答那道题,如果你只写"查进程、删文件、改密码",得不了高分。你要把每一步的排查逻辑、工具、判断标准都写清楚——怎么查进程(ps、top、排查异常CPU占用),怎么看网络连接(netstat、ss找外联IP),怎么查登录记录(lastlog、auth.log找异常IP),怎么清理持久化(crontab、systemd服务、启动脚本),这样才显示出你真做过而不是背书。

第三个是案例题记得留足时间。即使前面的知识题你觉得做得一般,案例分析题只要结构完整,是能拿到大量步骤分的。我大概留了45分钟专门写那题,写完检查了逻辑是否通畅。有的同学可能前面多选题反复纠结,结果案例题草草写两行,非常不划算。

第四个小细节:考试系统如果是线上答题,建议先把所有选择题答案填完,再回头看拿不准的,不要在一道题上停留太久。做简答的时候,尽量用项目符号+简短解释,便于阅卷人快速找到踩分点。

另外在复习方向上,我提一个B站特色的点:B站安全团队面对的核心问题不只是Web漏洞,还有内容安全和黑灰产对抗。如果你准备的方向只是传统CTF那种web打点拿shell,可能和岗位需求匹配度不高。笔试已经很明显在筛选有业务安全思维的人了。

5. 给后续求职者的一些准备建议

如果这篇复盘能帮你少走点弯路,那我总结一下针对B站2024及以后校招信息安全岗位的准备清单:

第一,Web安全基础必须打成肌肉记忆。OWASP Top 10每个漏洞的原理、利用条件、修复方案都要能白板写出来,不仅仅是选择题认得选项。因为简答题和案例分析题会要求你系统性描述漏洞的产生和防护。

第二,了解主流业务安全概念。爬虫、撞库、薅羊毛、UGC审核绕过、验证码识别对抗,这些在真正的业务环境里是日常主战场。建议去注册几个平台的SRC(安全应急响应中心)翻一下公开漏洞报告,特别是涉及业务逻辑漏洞的,很快能建立感觉。

第三,关注数据合规和隐私保护。数据安全法、个人信息保护法、等保2.0、数据分类分级……这些概念不再是加分项,已经在笔试题里出现了。建议通读一遍,重点看企业落地时的角色定义和责任边界。

第四,练一下写作。这个很多人会忽略,但校招笔试毕竟要提交文本,能不能把你脑子里的安全知识用清晰的文字表达出来,直接决定简答题和案例题的得分。我自己的习惯是复习时每学一个子方向,就模拟面试官写一段300字的总结,逼迫自己结构化输出。

笔试只是整个校招流程的第一关,和你竞争的人水平大多数人差不多,真正拉开差距的是你有没有提前做过针对性的整理和输出。这篇复盘如果对你有帮助,后续我也会把一面、二面的经历整理出来——毕竟笔试考的是知识的广度,面试就完全是思维深度的较量了。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/29 18:21:07

197、ISP调优中的SFR/MTF自动化测试——基于瑞芯微RK3588的产线解像力检测工位设计与数据分析

197、ISP调优中的SFR/MTF自动化测试——基于瑞芯微RK3588的产线解像力检测工位设计与数据分析 产线那边又打电话来了,说RK3588的模组在SFR测试工位上良率掉了三个点,不良品全是边缘解像力不够。我第一反应是镜头没锁紧,但看了他们发来的测试截图,中心SFR反而高得离谱,边缘…

作者头像 李华
网站建设 2026/8/29 18:20:55

A-PHY长距离SerDes芯片组VA7000与D3 Embedded视觉平台解析

做车载或者工业视觉的朋友,应该都遇到过同一个尴尬:摄像头的成像质量越来越好,可把画面从摄像头送到计算单元的那段路,反而成了整个系统的瓶颈。传统MIPI CSI-2接口通常在二三十厘米内还算老实,距离一长,信…

作者头像 李华
网站建设 2026/8/29 18:16:23

Docker 部署 PostgreSQL 数据库教程

PostgreSQL是一款开源免费的高级关系型数据库管理系统,始于1986年,由全球开发者社区持续维护迭代,兼具悠久历史与前沿特性。它严格遵循ACID事务原则,确保数据读写的一致性与可靠性,同时突破传统关系型数据库局限&#…

作者头像 李华
网站建设 2026/8/29 18:16:00

字节跳动面经全解析:从算法到系统设计的一线避坑指南

热的烫手的字节跳动面经:一线工程师的真实复盘与避坑指南 最近字节跳动的面试热度确实高得离谱,身边不少同事和朋友都在刷题、约面、复盘。我正好在上一轮求职周期里把字节的流程完整走了一遍,从投递简历到业务面、HR面,再到最终拿…

作者头像 李华
网站建设 2026/8/29 18:14:11

数学建模竞赛核心算法:图论、最短路与最小生成树实战指南

1. 项目概述:从算法理论到实战应用的桥梁最近在整理书柜,翻出了这本《数学建模算法与应用》,看到书页上密密麻麻的笔记,尤其是第4到第6章关于图论、最短路和最小生成树的部分,感触颇深。这几章可以说是数学建模竞赛中&…

作者头像 李华