360公司高频面试真题及详细答案(贴合实操、无模板化)_第1页
360公司高频面试真题及详细答案(贴合实操、无模板化)_第2页
360公司高频面试真题及详细答案(贴合实操、无模板化)_第3页
360公司高频面试真题及详细答案(贴合实操、无模板化)_第4页
360公司高频面试真题及详细答案(贴合实操、无模板化)_第5页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

360公司高频面试真题及详细答案(贴合实操、无模板化)本次题库整理360近年校招、社招真实面试题型,覆盖通用开发、网络安全、运维测试、产品运营核心岗位,区分技术面、综合HR面,答案摒弃套话、贴合职场实操,适配初面、复面全场景,无生硬书面化表述。一、公司基础认知题(所有岗位必考)1、简单说说你对360公司核心业务的理解?答:360核心根基是网络安全业务,也是国内头部的安全服务企业。早期以个人免费安全产品出圈,比如360安全卫士、杀毒软件、浏览器,解决普通用户电脑、手机的基础安全防护问题。现阶段业务主要分两大块:一是个人互联网安全产品,保障用户终端、上网环境安全;二是政企安全服务,面向政府、企业提供网络攻防、漏洞防护、安全运维、态势感知等整体解决方案,同时配套安全研发、风控、云安全等配套业务,核心定位是做全方位的网络安全防护。2、为什么选择入职360,而不是其他互联网/安全企业?答:首先,360是国内安全领域的标杆企业,安全赛道的技术沉淀、实战攻防经验是行业顶尖的,相比通用互联网公司,这里的业务更聚焦、专业度更高,能接触真实的攻防场景和海量安全数据。其次,360的安全产品覆盖亿万用户,落地场景多,不管是做技术、产品还是运营,都能把工作成果落地到实际业务中,成长速度更快。最后,我个人一直深耕安全相关领域,和公司核心业务高度匹配,希望在这里深耕安全赛道,积累实战经验。二、通用技术基础题(开发/测试/运维通用高频)1、HTTP和HTTPS的核心区别是什么?HTTPS如何保障传输安全?答:核心区别有三点:第一,HTTP是明文传输,端口80,数据直接暴露,容易被窃听、篡改;HTTPS是加密传输,端口443,安全性更高。第二,HTTP无状态、无加密验证;HTTPS基于SSL/TLS协议,有身份校验和数据加密机制。第三,HTTP部署简单、无证书成本,HTTPS需要配置CA证书,有部署成本。HTTPS的安全保障主要靠两步:一是握手阶段,客户端和服务端协商加密算法、校验服务器证书真伪,防止伪造站点;二是数据传输阶段,通过对称加密传输业务数据,非对称加密协商密钥,全程数据加密,避免传输过程中被窃取、篡改。2、TCP三次握手、四次挥手的过程,以及为什么不能两次握手?答:三次握手核心是建立可靠连接:第一次客户端发请求报文,告知服务端请求连接;第二次服务端接收后,回复确认报文,告知客户端可连接;第三次客户端再次确认,双方正式建立数据传输连接。四次挥手是断开连接:客户端主动发起断开请求,服务端确认收到断开请求;服务端处理完剩余数据后,主动发起断开请求,客户端确认,双方彻底断开连接。不能两次握手的原因:两次握手只能保证客户端发送、服务端接收成功,无法保证服务端的响应报文被客户端收到。如果链路不稳定,服务端建立连接后,客户端未收到响应、直接放弃连接,会导致服务端一直维持无效连接,占用资源,三次握手可以彻底规避这个问题。3、Java中==和equals的区别?(开发岗高频)答:==是基础运算符,对于基本数据类型,比较的是数值是否相等;对于引用类型,比较的是对象的内存地址。equals是Object类的方法,默认逻辑和==一致,比较内存地址。但像String、Integer这类常用类,都重写了equals方法,重写后不再比较地址,而是直接比较对象的实际内容。日常开发中,对比字符串、对象内容是否一致,统一用equals,避免地址判断出错。4、简单说说僵尸进程和孤儿进程,以及如何处理僵尸进程?答:孤儿进程是父进程退出后,子进程还在运行,这类进程会被系统init进程接管,不会占用多余资源,无需手动处理。僵尸进程是子进程执行结束、释放了工作资源,但进程残留信息未被父进程回收,会一直占用进程号,大量堆积会导致系统进程号耗尽、服务异常。处理方式:一是父进程主动调用wait/waitpid回收子进程资源;二是捕获子进程退出信号,异步回收;三是直接终止父进程,让系统进程接管自动回收。三、网络安全专项题(安全岗核心必考)1、常见的Web漏洞有哪些?简单说说SQL注入的原理和防护方案答:日常高频Web漏洞主要有SQL注入、XSS跨站脚本、CSRF跨站请求伪造、文件上传漏洞、命令执行、越权访问等。SQL注入原理:攻击者通过前端输入框、请求参数等入口,插入恶意SQL语句,后端程序未做过滤,直接拼接SQL执行,导致数据库数据被查询、篡改、删除。防护方案:第一,核心使用预编译语句,参数化查询,杜绝SQL拼接;第二,对用户输入做严格过滤、正则校验,拦截特殊字符;第三,数据库配置最小权限原则,避免账号拥有删改全量权限;第四,部署WAF防火墙,拦截恶意注入请求。2、XSS漏洞的分类和防护方式?答:XSS分三类:存储型、反射型、DOM型。存储型是恶意脚本被提交存储到服务器数据库,所有访问页面的用户都会触发;反射型是脚本随请求临时返回,需要用户点击恶意链接触发;DOM型是前端JS解析页面参数时执行恶意脚本,无需后端参与。防护方式:前端对输入输出内容做转义处理,过滤脚本标签;后端校验请求参数合法性;设置CookieHttpOnly属性,防止脚本窃取Cookie;配置浏览器安全策略,拦截恶意脚本执行。3、缓冲区溢出漏洞原理及规避方案?答:原理是程序向缓冲区写入的数据,超出了缓冲区预设的内存大小,多余数据覆盖栈内存、函数返回地址等关键数据,攻击者可以借此篡改程序执行逻辑、植入恶意代码、获取服务器权限。常见于C/C++开发的程序中。规避方案:编译层面开启系统防护机制,比如栈保护、地址随机化;代码层面禁用不安全函数,比如strcpy、gets;手动校验输入数据长度,避免超量写入;运行时实时监控内存异常读写行为。4、业务接口出现未响应、超时问题,排查思路是什么?答:我会按从外到内、从链路到代码的顺序排查:首先查看网络链路,检测端口是否通畅、有无丢包、带宽是否拥堵;其次查看服务器状态,CPU、内存、磁盘、线程数是否打满,有无资源耗尽情况;然后排查接口链路,网关、负载均衡、防火墙是否拦截请求、限流熔断;最后查看业务代码和数据库,是否存在死循环、慢查询、锁等待、长任务阻塞等问题,定位具体卡顿节点,优化代码或调整资源配置。5、系统重启后,如何恢复本地消息表的数据一致性?答:核心思路是重启后做数据校验+补偿修复。第一步,系统重启完成后,自动扫描本地消息表,筛选出未完成、状态异常的消息数据;第二步,比对业务主表数据,核对消息执行状态,区分已执行、未执行、执行失败的数据;第三步,对未执行的合法消息重新投递,对重复消息做幂等去重,对异常失效消息标记归档;最后记录修复日志,保证数据不丢失、不重复、状态一致。四、项目实操与场景题(复面高频)1、项目中遇到过的最大技术难点是什么?怎么解决的?答:之前做安全风控项目时,遇到过批量恶意请求拦截误报率高的问题,要么拦截正常用户请求,要么漏判恶意攻击,影响业务体验和防护效果。我首先梳理了所有请求日志,统计误报、漏报的场景特征,发现是单一规则判定太死板,无法适配复杂的访问场景。之后我优化了判定逻辑,结合访问频率、设备指纹、IP画像、行为轨迹多维度做分层校验,同时添加白名单机制和动态规则调整,上线后持续监控数据、迭代规则。最终把误报率降到极低,同时保证了恶意请求的拦截准确率,兼顾安全和业务体验。2、线上突发安全告警,你第一时间如何处理?答:我会遵循“先止损、后排查、再复盘”的原则处理。第一时间确认告警级别,高危漏洞、入侵攻击直接先临时封禁IP、下线风险接口、切断攻击链路,防止风险扩大;然后导出攻击日志、系统日志,追溯攻击入口、攻击方式、影响范围,确认是否存在数据泄露、服务异常;接着针对性修复漏洞、优化防护规则,恢复正常业务;最后完整复盘事件原因,更新防护策略,规避同类问题再次发生,同时留存完整处理日志。五、HR综合面试题(终面通用)1、说说你的优缺点?答:优点一是执行力强,接手的工作会优先落地闭环,遇到问题不会拖延,主动排查解决;二是注重细节,安全、技术类工作容错率低,我做事会反复校验,尽量避免疏漏;三是擅长复盘,做完项目和工作会总结问题和经验,持续优化工作方式。缺点是初期对接工作时,过于追求细节效率偶尔偏低,现在我会提前梳理工作优先级,区分核心重点和次要细节,平衡质量和效率,目前已经改善很多。2、工作中遇到和同事意见分歧,你会怎么处理?答:首先不会当场争执,先耐心听完对方的思路和方案,了解分歧的核心点;然后结合业务目标、技术可行性、落地成本,客观对比两种方案的优劣;如果对方方案更合理,就主动配合执行;如果我的方案更适配业务,就拿出数据和案例说明,沟通达成共识。最终一切以业务落地、工作结果为核心,不纠结个人对错。3、为什么从上一家公司离职?答:上家公司平台偏中小型,业务场景比较单一,日常工作偏基础重复,长期下来技术和业务成长空间有限。我希望深耕网络安全赛道,接触更复杂、更全面的业务场景,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论