
记录成长与生活
无法预知未来,但可以审视过往

导语:这一篇面向 Java 后端,补齐最"致命"的两类漏洞——反序列化(含 Fastjson 绕过史)与 JNDI 注入(Log4Shell),再讲 DDoS/CC 攻击的分层防护、点击劫持与劫持类攻击、安全响应头清单,最后落到可落地的防御体系(SDL + SAST/DAST/SCA + WAF/RASP + 供应链)、业务风控,以及一份上线前自查清单,共 10 题。
导语:这一篇讲身份与数据本身的安全。与《网络(三)》的分工是:那里讲「Cookie/Session/Token/JWT、HTTPS 握手是什么、怎么工作」,这里讲「它们会被怎么攻破、该怎么正确用」。覆盖认证与授权模型、密码存储、JWT 安全风险、会话攻击、OAuth 2.0 与 PKCE、OIDC/SSO、加密算法选型与密钥管理、HTTPS 的边界,共 9 题。
导语:后端面试问安全,本质是检验「你写的代码会不会被人打穿」。本篇以 OWASP Top 10 为纲,把最高频的漏洞原理、攻击手法与工程防御方案讲透:SQL 注入与预编译、XSS 三种类型、CSRF、SSRF、越权(2025 版排名第一)、文件上传与路径穿越、命令注入、安全配置错误,共 10 题。
导语:这一篇是「高并发服务为什么这么设计」的答案。先把五种 IO 模型与同步/异步、阻塞/非阻塞的判定标准讲清(这是最容易被问混的一题),再拆 select/poll/epoll 的实现差异与 epoll 高效的真实原因(顺带纠正流传极广的"mmap 共享内存"误解),然后讲 LT/ET、空轮询 bug、Reactor 三种模型,最后落到零拷贝与生产调优清单,共 10 题。
导语:「HTTP 请求过程」热度 609 稳居第三,WebSocket 572 冲进前五——这一篇覆盖应用层最密集的考点。从无状态与报文结构讲起,串起方法与状态码,讲透 HTTP/1.1 → 2 → 3 的演进逻辑,补齐强缓存/协商缓存、Cookie/Session/Token/JWT、同源与跨域 CORS、WebSocket/SSE/长轮询选型四个高频实战题,最后拆开 HTTPS 握手、证书链与防中间人、会话复用与优化,共 12 题。
导语:这是网络面试热度最高的一篇(TCP 协议 780、三次握手 654 稳居前二)。本篇从三次握手/四次挥手的每一个状态讲起,彻底拆开 TIME_WAIT 与 CLOSE_WAIT 两个高频运维题,再展开可靠传输的四大机制、流量控制与拥塞控制的分工、Reno → CUBIC → BBR 的算法演进,补齐 TCP 粘包拆包、半连接/全连接队列与 SYN Flood、Keepalive、超时重传、MTU/MSS 这些必被追问的细节,共 13 题。
导语:网络面试的第一梯队永远是「分层模型 + TCP/UDP + 一次完整请求」。本篇先把 OSI/TCP-IP 分层与各层职责打牢,再讲清 TCP 与 UDP 的本质差异,然后串起「输入 URL 到页面渲染」这条贯穿全场的链路,最后补齐 DNS、ARP/ICMP、Socket 与连接标识、最大连接数、CDN 这些常作追问的基础协议,共 10 题。
导语:前面三篇讲"原理",这一篇讲"怎么用原理定位线上问题"——也是面试从"背过八股"走向"做过线上"的分水岭。围绕 CPU / 内存 / 磁盘 / 网络四类资源,讲清关键指标的正确读法(尤其是
load average与free的两个经典误读)、常用工具的组合用法、关键内核参数,最后给出一套可直接复述的排查 SOP,共 8 题。
导语:这一篇把「数据从磁盘到应用要经过什么」讲透。从 inode 与文件读写流程、硬链接与软链接、fd 与"一切皆文件"讲起,说清顺序 IO 与随机 IO 的性能差异,再补齐 CPU 缓存与伪共享、中断与 DMA、软中断与中断下半部(网络性能的关键),最后落到进程调度算法,共 8 题。