奇安信笔试题复盘:路径遍历与Java数组引用陷阱解析

发布时间:2026/8/31 6:12:44

奇安信笔试题复盘:路径遍历与Java数组引用陷阱解析
1. 笔试题的整体设计思路与考察逻辑1.1 一份试卷的结构Java、安全、Linux、算法的组合逻辑奇安信2019春招笔试题二给我的第一印象是这不是一份纯粹的技术刷题卷而是一份“安全岗基本功体检表”。那段时间我在帮准备校招的学弟整理历年笔试复盘把这份卷子的题目从头到尾过了一遍发现它明显分成了四块Java基础与代码理解、安全编码与漏洞分析、Linux命令操作、经典算法与数据结构。选择题、简答题、编码题混在一起题量不小60分钟要全部做完对状态和节奏的要求都不低。我后来复盘时认真想了一下这个结构发现它并不是随便拼凑的而是对应了安全开发岗位日常工作里的三条主线。第一你每天要看别人的代码所以得能快速读懂一段Java代码的输出、异常或者边界问题第二你要做安全分析和工具研发所以必须对路径穿越、命令注入、目录遍历这些漏洞有本能级的敏感度第三安全工具经常跑在Linux服务器上查日志、查进程、找文件是家常便饭操作系统底层的操作能力绕不开。所以这套卷子的核心逻辑就是代码敏感度、漏洞理解力、系统操作能力、基础算法功底四件事同时考察。很多同学只刷LeetCode就去笔试结果在安全简答题上栽了跟头或者反过来安全题答得不错但算法题写不出来最后总分不理想。准备阶段最好四个方向都覆盖到不能有明显的短板。1.2 与一般Java后端笔试题的差异为什么安全公司不重Spring我对比过一些互联网公司Java后端岗的笔试题大多数会围绕Spring、JVM、并发编程、MySQL索引这些方向出题。但这套题目二里Spring几乎没有出现JVM相关题目也很浅反而是文件路径处理、Linux命令、输入校验这些内容占了不少篇幅。刚开始我很不理解后来和做安全开发的朋友聊了一下才逐渐想明白。安全公司的软件开发尤其是终端安全、Web安全检测、攻防工具这一类通常需要直接和系统底层打交道。文件读写、进程管理、日志采集、路径解析、URL参数处理这些场景本身就是安全事件的高发地带。一个工具如果连路径遍历校验都做不好那它自己就是漏洞源。所以在选材上出题人明显偏向系统底层和安全编码而不是业务CRUD。这对准备笔试的同学是个很实际的信号如果你想投网安方向的研发岗复习重心要往下沉。多花时间搞懂Java NIO、文件处理、java.nio.file.Path、Linux常用命令、网络协议基础比熟练背诵Spring Bean生命周期更有实际价值。这不是说Spring不重要而是在这份卷子里它的优先级排在了后面。2. Java基础题解析数组、引用与常见陷阱2.1 数组引用传递的经典陷阱这套卷子中有这样一道选择题给了几段Java代码让判断输出结果。其中最有代表性的一段如下public class TestArray { public static void main(String[] args) { int[] arr {1, 2, 3}; change(arr); System.out.println(Arrays.toString(arr)); String name before; changeString(name); System.out.println(name); } private static void change(int[] arr) { arr[0] 99; arr new int[]{7, 8, 9}; } private static void changeString(String str) { str after; } }这里涉及两个高频考点。第一个是数组在Java中属于对象方法传参时复制的是引用值所以arr[0] 99这一行会真实修改外部数组的元素。但紧接着arr new int[]{7, 8, 9}只是在当前方法栈帧里把局部变量指向了一个新对象不会影响外部main方法中的arr引用。所以最终打印Arrays.toString(arr)的结果是[99, 2, 3]不是[7, 8, 9]。第二个考点是String的不可变性。changeString方法里执行str after本质上是生成了一个新的String对象并让局部变量str指向它外部name的引用始终没有变化。因此最终打印出来的是before而不是after。这道题就是把“赋值”“修改”两个概念的区别放在了一起很多刚入门Java的同学都会栽在第二问上。2.2 Java数组与C语言指针概念对比更不容易忘热搜词里出现了“数组和指针笔试题”这就不得不提到C语言版的同类考点。在C语言中数组名作为函数参数时退化为指针修改元素同样会影响原数组但C语言还多了指针运算、指针偏移、空指针判断这些Java完全没有的复杂度。比如*(arr 1)与arr[1]等价char *p str之后p直接移动一个字符的位置这种底层操作在Java笔试里不会出现却在C语言笔试里是常规操作。我当时复习这些内容时把它们放在一个对比框里记。C语言强调“数组变量就是一块连续内存的首地址”而Java强调“数组变量是一个引用指向堆内存中的数组对象”。这两种思考方式导致的问题风格完全不同。准备奇安信这类网安公司的笔试题时不需要把C语言指针学到很深的程度但至少要把基本概念捋清楚因为简答题中偶尔会出一段C代码让分析如果完全看不懂会很吃亏。2.3 字符串、集合类的隐藏考点除了数组和引用这份卷子的选择题里还有一些容易忽略的内容我整理记忆最深刻的几点。一个是字符串常量池。String a abc; String b abc; a b返回true但如果用new String(abc)创建的对象直接和a比较则返回false。理解这个考点需要知道JVM中字符串常量池的存在以及intern()方法的作用。另一个是equals与hashCode的约定这在HashMap作为容器时尤其重要元素重写了equals但没有重写hashCode会导致相同的对象映射到不同桶里产生数据错乱。再一个是集合类的扩容机制。ArrayList的默认初始容量是10当容量不够时按1.5倍扩容每次扩容都会进行数组复制。HashMap在JDK8里的默认初始容量是16负载因子是0.75当链表长度达到8且数组长度达到64时链表会转成红黑树。这些数字不一定直接考但选择题里经常出现细节判断如果平时没注意过底层实现看到类似的选项容易犹豫。我的建议是针对这类型题不用刻意去背源码而是把几个关键类的核心机制通读一遍重点记住默认容量、扩容阈值、比较规则以及底层数据结构的切换条件。当你能从内存布局的角度理解这些设计时很多选择题都会变成送分题。3. 安全编码题解析路径遍历漏洞的识别与修复3.1 原题复现一个下载接口的漏洞定位这道题几乎可以算得上是这套卷子里的核心题考的是路径遍历漏洞也就是常说的目录穿越。题目给了一段Java服务端代码模拟了一个文件下载接口GetMapping(/download) public void download(HttpServletRequest request, HttpServletResponse response) throws IOException { String fileName request.getParameter(filename); String baseDir /data/uploads; File file new File(baseDir, fileName); FileInputStream fis new FileInputStream(file); // ... 复制文件内容到响应输出流 }题目的问题也很直接第一这段代码存在什么安全漏洞第二如何修复。这道题看起来简单但想答完整并不容易。大多数同学能写出“路径遍历”这个漏洞名称也知道用..可以跳出限定目录但真要让写出一个完整的修复方案的时候往往只写了“过滤..”这一层属于典型的半吊子答案。这套题的阅卷逻辑里思路的完整度和安全性意识占了很大比重。3.2 漏洞原理路径解析与“..”向上跳转的语义要理解为什么直接拼接路径会出问题得从文件系统如何解析路径说起。在Linux这类系统里路径中的..会被解析为“当前目录的上一级目录”。当代码执行new File(/data/uploads, ../../etc/passwd)时最终系统访问的路径逻辑上等价于/etc/passwd。因为先进入/data/uploads再向上跳一级到/data再向上跳一级到根目录/然后进入etc目录找到passwd文件。更值得警惕的是Java处理File构造函数的特殊情况。new File(parent, child)在底层拼接时如果child是绝对路径比如以/开头那么parent参数会被完全忽略直接使用child作为最终路径。攻击者如果传入filename/etc/passwd代码就会直接读取/etc/passwd完全不经过/data/uploads目录限制。这两条攻击路径本质上是同一个问题的两种表现系统信任了用户输入中的路径语义却没有做任何校验。3.3 修复方案从黑名单过滤到规范化校验最基础的修复方式是过滤掉..或/等特殊字符但这一层在黑名单思路下很容易被绕过。比如用....//绕过对../的过滤过滤掉第一层..后剩下的../又重新形成了穿越路径。还有用URL编码%2e%2e%2f绕过服务端在解码后才发现变成了../。所以我在给这道题写答案时第一版写的是黑名单过滤后来检查时发现能绕过的场景太多干脆换成了更稳健的“规范化前缀校验”方案。推荐修复方式是下面这样Path basePath Paths.get(/data/uploads).toAbsolutePath().normalize(); Path targetPath Paths.get(basePath.toString(), fileName).normalize(); if (!targetPath.startsWith(basePath)) { throw new IOException(Invalid path); }这段代码的核心逻辑有三步。第一步把业务允许的根目录转成绝对路径并规范化消除字符串中可能存在的..或多余分隔符第二步把用户传入的文件名和根目录拼接成目标路径然后同样做规范化处理第三步用startsWith判断目标路径是否仍然处于根目录之下。只要目标路径跳出了根目录范围就立即拒绝访问。这个方案比黑名单过滤可靠在哪里因为路径规范化本身会把..这类语义消解掉然后再做一次的边界判断本质上是以“白名单目录”为核心。即使攻击者用不同的编码、分隔符或重复斜杠来构造路径经过normalize()处理后最终都会收敛成一个标准路径越界的情况会被startsWith拦下。不过这里要注意一个小问题startsWith判断的是路径前缀必须确保根目录后面带有分隔符比如/data/uploads/否则可能出现/data/uploads-evil这种情况被认为是合法前缀的边界漏洞。3.4 影响范围分析路径穿越不只是“读文件”从实际安全视角看路径遍历漏洞造成的影响远不止“能多读几个文件”。如果下载接口存在路径穿越攻击者可以读取服务器上的配置文件、数据库密码、代码文件、Web目录下的敏感文件等为后续横向攻击提供情报基础。如果类似的拼接思路出现在文件上传接口里攻击者就可能把恶意文件写入web目录并直接访问执行演变成远程命令执行风险等级会从高危升级到严重。我在整理这道题时特意把“上传下载”两条链路放在一起复盘。上传接口常见的路径穿越方式是构造 zip 压缩包内的文件名比如把恶意文件名写成../../shell.jsp如果服务端解压时不做路径规范化文件就会从uploads目录跳出来写进webapp的根目录。这和下载接口的new File(baseDir, fileName)本质上是一个问题用户输入的路径信息被信任了。安全编码的第一原则就是对所有外部输入保持怀疑文件路径这类直接触达操作系统的输入尤其如此。4. Linux操作题与算法题解析4.1 Linux文件查找与日志分析这套卷子的Linux部分单独出了一道操作题要求查找/var/log目录下最近7天内被修改过的所有.log文件并统计数量。参考答案如下find /var/log -type f -name *.log -mtime -7 | wc -l看起来只是一行命令但实际考察点不少。-mtime -7中的减号表示“小于等于7天”7表示“大于7天”不带符号的7表示“恰好第7天”。这个细节很容易记混笔试时一紧张就容易写错。-type f也非常关键如果漏掉find会把匹配名字的目录也算进来统计数量会虚高。出题人把这个藏在统计需求里就是想让做题人注意这个细节。如果题目再加一档难度要求把找到的文件按大小排列可以配合-exec来做find /var/log -type f -name *.log -mtime -7 -exec ls -lh {} \; | sort -k5 -hr这里的排序是按人类可读大小排的sort -h能正确识别K、M、G单位。现实中排查日志目录时这个命令非常实用比如定位哪个日志文件在短时间内膨胀最快。4.2 进程与端口排查命令除了文件查找这套笔试题的Linux部分还涉及进程和端口排查。常见场景是服务器上某个Java进程占用了8080端口需要查到这个进程并进行处理。常规思路是先找到监听端口对应的进程ID再查看进程详情。netstat -tlnp | grep 8080 lsof -i:8080 ps -ef | grep java这里有一个经验性建议lsof的输出信息比netstat更友好能看到启动进程的完整命令行但有些精简版系统可能没有安装lsof所以最好同时掌握netstat的基础用法。面试官也常追问的一道衍生题是如果端口被占用但netstat看不到具体进程怎么办。常见原因是当前用户权限不够需要用sudo提升权限或者进程属于另一个用户空间需要用ps aux | grep配合排查。4.3 链表反转从迭代到递归的边界处理算法题部分出了一道经典的单向链表反转标题很直接给定链表的头节点输出反转后的链表头节点。迭代写法是最稳妥的答案public ListNode reverseList(ListNode head) { ListNode prev null; ListNode cur head; while (cur ! null) { ListNode next cur.next; cur.next prev; prev cur; cur next; } return prev; }写这个代码时最容易出错的地方在循环体内很多人会下意识先执行cur.next prev再执行next cur.next结果next已经被覆盖成prev链表直接断掉。我的经验是永远先保存当前节点的下一个节点再修改当前节点的指针指向。这几乎是一个可以背下来的模板。递归写法作为加分项也写在旁边public ListNode reverseListRecur(ListNode head) { if (head null || head.next null) { return head; } ListNode newHead reverseListRecur(head.next); head.next.next head; head.next null; return newHead; }递归解法的理解重点在于递归函数把“以head.next为起点的小链表”反转好了然后让原来的后继节点的next指向当前节点再把当前节点的next置空。如果面试时能画出递归调用栈来说明每一步的变化会很加分。但笔试时间紧张时我建议优先写迭代版本保证正确率递归思路可以在注释里简单提一句。5. 实战避坑与面试经验5.1 时间分配先做容易拿分的题这份卷子的题量对于60分钟来说并不算小很多人从第一题开始按顺序做结果卡在一道Linux细节题上浪费了十分钟后面的算法大题来不及写。我复盘时给学弟的建议是拿到卷子后先花两分钟快速浏览全部题目标记出哪些是确定的、哪些是没把握的优先拿下确定的内容。比如选择题里关于String 和equals的题目几乎看到题干就可以秒选。安全题里哪怕不会写完整修复代码也可以先写“路径规范化”和“前缀校验”两个关键词让阅卷人看到思路是通的。编码题里的链表反转先把迭代版本写出来不要一上来就挑战递归。这样分配下来各类题目都能拿到基本分不至于某一板块完全空白。5.2 边界条件与代码严谨性这轮笔试题给我留下的一个强烈感觉是出题人非常看重边界条件的严谨度。路径遍历修复题里如果只是写出了核心修复代码但没有处理filename为空的场景整体答案就会显得有些毛糙。我在实际写答案时总会在方法入口加一段空值判断if (fileName null || fileName.isEmpty()) { throw new IllegalArgumentException(filename cannot be empty); }链表反转里优先级最高的是空链表和单节点链表这两个case在迭代版本里天然就能处理但如果你没意识到要单独测试它们代码风格上会显得不够老练。给算法题写注释时把边界情况写出来也是一个很好的习惯。阅卷人看到你主动考虑这些情况一般都会给更高的评分。5.3 面试追问方向与延伸学习笔试结束之后面试官往往会顺着笔试题继续往下挖尤其是那道路径遍历题几乎必被追问。常见的追问方向有几个。如果这是一个文件上传接口路径遍历怎么处理答案思路是对上传文件名称做白名单校验并在保存时用Paths.get(...).normalize()校验最终路径是否在目标目录内。如果服务端前面还有Nginx代理攻击者用URL编码会不会绕过代码层的过滤这就要讨论到解码顺序的问题需要保证所有归一化操作都发生在校验之前。还有一个常见追问是Windows和Linux路径差异。Windows里面路径分隔符是反斜杠同时存在盘符的概念比如C:\uploads\..\Windows\win.ini校验逻辑要同时兼容两种系统的分隔符。我在复习时会把下载、上传、解压zip、Nginx代理这几个场景串起来看把路径遍历的所有攻击变形方式和修复手段统一整理成一套方法论。面试时只要能把其中一两个场景讲透就已经比大部分候选人扎实了。5.4 写在最后的经验整理完这份奇安信2019春招笔试题二之后我最大的收获不是记住了几个代码模板而是真正理解了安全岗笔试和普通后端笔试的差别。安全岗考的不只是你会不会写代码更是你会不会用一种“怀疑输入”的眼光去看代码。每一个从外部传入的参数、每一条拼出来的路径、每一个执行系统命令的接口背后都可能有攻击面。准备这类笔试时把Java基础、文件处理、Linux命令、常见漏洞模式整理成一个知识网络来复习比零散刷题要高效得多。希望这份复盘能帮正在准备网安方向校招的你少走一些弯路。

相关新闻

智能汽车稳行与冗余技术拆解:从底盘控制到航空级安全冗余

智能汽车稳行与冗余技术拆解:从底盘控制到航空级安全冗余

2026/8/31 6:12:44

各位关注智能汽车技术的朋友,大家好。最近小鹏汽车发布了新款车型 G9L,相关的技术讨论热度非常高。其中被反复提及的两个关键词,一个是“GX 同款全场景稳行系统”,另一个是“GX 同款航空级安全冗余设计”。很多读者在后台问我&…

FRAME框架:分离采样变异与表征原因,提升医学影像公平性分析可信度

FRAME框架:分离采样变异与表征原因,提升医学影像公平性分析可信度

2026/8/31 6:12:44

在医学影像公平性分析里,一个反复出现又难以定论的问题是:当模型在不同人群上的表现出现差异时,到底该归咎于数据抽样,还是模型表征本身?如果我们只凭一次验证集上的分组指标就断言“模型对某类人群存在偏见”&#xf…

软件工厂设计模式:多Agent系统可组合部件实战指南

软件工厂设计模式:多Agent系统可组合部件实战指南

2026/8/31 6:12:44

最近在帮一个团队梳理他们的多agent系统时,发现一个很有意思的现象:大家不自觉地开始讨论“主从模式”“subagent当tool调用”“可组合部件”这类词。这让我想起一个更底层但也更容易被忽略的概念——软件工厂设计模式。软件工厂并不是新词,它…

格力大1匹WIFI空调全解析:型号解读、安装避坑与能耗实测指南

格力大1匹WIFI空调全解析:型号解读、安装避坑与能耗实测指南

2026/8/31 7:12:46

这次我们不聊开源项目,聊一台带 WIFI 的格力壁挂式空调——KFR-26GW(26558)FNhAc-B1(WIFI),商品页里常叫它“格力京渝大一匹”。它最值得关注的五个信息点是:风量增加 25%、纯铜管内外机连接、30 秒极速冷暖、新一级能效、WIFI 远程控制。这篇…

2023年360校招测试开发客观题复盘:考点分布与备考策略

2023年360校招测试开发客观题复盘:考点分布与备考策略

2026/8/31 7:12:46

说个很多人可能不信的事:我秋招那会儿把网上能找到的各大厂测试开发笔试复盘翻了个遍,真正让我觉得“这题出得有水平”的,2023年360校招技术岗这套测试开发客观题能排进前三。它不像某些厂子的笔试那样纯考LeetCode或者纯考八股文背诵&#x…

玉米叶片病害数据集

玉米叶片病害数据集

2026/8/31 7:12:46

摘要:玉米叶片病害数据集是一个面向玉米病害识别、农业图像分类与智慧农田监测的植物病理图像数据集。数据集概述玉米叶片病害数据集是一个面向玉米病害识别、农业图像分类与智慧农田监测的植物病理图像数据集。数据集按照训练集和验证集进行划分,主要包…

Shopee QA笔试全攻略:测试理论、场景设计与SQL实战

Shopee QA笔试全攻略:测试理论、场景设计与SQL实战

2026/8/31 7:12:46

1. 写在前面:Shopee QA笔试到底在考什么2024年秋招提前批,我投了Shopee的QA(Quality Assurance,质量保障)方向,拿到笔试通知后说实话有点意外,因为很多人都说QA岗门槛不高,实际上过了…

OKX V5 API实战:签名鉴权、WebSocket与量化交易避坑指南

OKX V5 API实战:签名鉴权、WebSocket与量化交易避坑指南

2026/8/31 7:12:46

简介:本资源是一套基于Python实现的OKEX V5 RESTful API封装库,面向量化交易开发者、算法工程师及区块链应用学习者,解决对接OKEX最新版交易所接口时的身份认证、请求签名、模块化调用等核心开发痛点。压缩包共7个Python文件(6KB&…

构建个人交易体系:告别赚小亏大,实现决策一致性

构建个人交易体系:告别赚小亏大,实现决策一致性

2026/8/31 7:02:46

如果你已经炒股两三年,大概率经历过这样的循环:买入之后有一点浮盈,心里就开始紧张,生怕利润回吐,于是赚5%就跑了;亏损的时候没有止损线,跌10%舍不得割,跌20%反而安慰自己说“大不了…

备战数据库管理工程师校招:索引、事务、备份恢复核心考点解析

备战数据库管理工程师校招:索引、事务、备份恢复核心考点解析

2026/8/31 1:38:25

每年校招季我都会接触不少准备数据库方向笔试的同学,看到最多的状态就是:简历上写着“熟悉 MySQL”“了解索引优化”,一碰到数据库管理工程师的笔试卷,却在索引、事务、锁、备份恢复这些题目上翻车。网易这套 2018 校园招聘数据库…

数字电路时序基石:深入理解建立时间与保持时间

数字电路时序基石:深入理解建立时间与保持时间

2026/8/30 0:01:07

1. 这不是“背公式”的事:时间参数到底在约束什么你翻过数字电路教材,一定见过这两个词:建立时间(Setup Time)和保持时间(Hold Time)。它们常被并列写在触发器(Flip-Flop&#xff09…

蓝桥杯国赛超声波测距机:从单片机原理到嵌入式系统实战

蓝桥杯国赛超声波测距机:从单片机原理到嵌入式系统实战

2026/8/30 0:01:07

1. 项目缘起:从赛题到超声波测距机的诞生第八届蓝桥杯单片机设计与开发国赛的题目,我至今记忆犹新。它没有直接给出一个花哨的名字,而是用“超声波测距机”这个朴实无华的功能描述,精准地勾勒出了考核的核心。对于当时备赛的我而言…

MCU无DAC如何用定时器+DMA 2D输出高保真任意波形

MCU无DAC如何用定时器+DMA 2D输出高保真任意波形

2026/8/31 0:02:27

接到一个仪表类项目,要在 LAT1189 上输出几种不同波形:正弦、三角、带可调死区的脉冲,频率和幅度都得能实时改。板子上没有 DAC,就一个定时器加几个 DMA 通道。我一开始觉得在定时器中断里改比较寄存器也能应付,后来把…

Cortex-M3 Flash下载失败?从编程错误标志到供电瞬态排查

Cortex-M3 Flash下载失败?从编程错误标志到供电瞬态排查

2026/8/31 0:02:27

前两周调试一块带着Cortex-M3内核的板子,IDE里下载固件时突然弹出一行刺眼的错误: error: flash download failed - cortex-m3 。这种报错在嵌入式开发里太常见了,常见到很多人第一反应就是换根数据线、重插一下调试器,但重启三…

STM32 TouchGFX屏幕切换Transition优化:原理、配置与排障实战

STM32 TouchGFX屏幕切换Transition优化:原理、配置与排障实战

2026/8/31 0:02:27

做STM32 GUI开发的朋友应该都有体会——界面搭得再漂亮,一旦屏幕切换卡成PPT,整个产品的档次瞬间就没了。早期我在LAT1212这个基于STM32的GUI工程上用TouchGFX做二次开发,最头疼的不是画界面,而是怎么让切换动画既流畅又自然。Tou…

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

2026/8/28 7:35:26

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…

导师推荐!2026最新AI论文工具测评与实用推荐

导师推荐!2026最新AI论文工具测评与实用推荐

2026/8/28 7:34:51

2026年真正好用的AI论文工具,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

告别游戏崩溃:XCOM 2模组管理器的智能革命

告别游戏崩溃:XCOM 2模组管理器的智能革命

2026/8/28 7:34:35

告别游戏崩溃:XCOM 2模组管理器的智能革命 【免费下载链接】xcom2-launcher The Alternative Mod Launcher (AML) is a replacement for the default game launchers from XCOM 2 and XCOM Chimera Squad. 项目地址: https://gitcode.com/gh_mirrors/xc/xcom2-lau…