导语:这一篇面向 Java 后端,补齐最"致命"的两类漏洞——反序列化(含 Fastjson 绕过史)与 JNDI 注入(Log4Shell),再讲 DDoS/CC 攻击的分层防护、点击劫持与劫持类攻击、安全响应头清单,最后落到可落地的防御体系(SDL + SAST/DAST/SCA + WAF/RASP + 供应链)、业务风控,以及一份上线前自查清单,共 10 题。
2026/8/16大约 26 分钟
导语:这一篇面向 Java 后端,补齐最"致命"的两类漏洞——反序列化(含 Fastjson 绕过史)与 JNDI 注入(Log4Shell),再讲 DDoS/CC 攻击的分层防护、点击劫持与劫持类攻击、安全响应头清单,最后落到可落地的防御体系(SDL + SAST/DAST/SCA + WAF/RASP + 供应链)、业务风控,以及一份上线前自查清单,共 10 题。
导语:这一篇讲身份与数据本身的安全。与《网络(三)》的分工是:那里讲「Cookie/Session/Token/JWT、HTTPS 握手是什么、怎么工作」,这里讲「它们会被怎么攻破、该怎么正确用」。覆盖认证与授权模型、密码存储、JWT 安全风险、会话攻击、OAuth 2.0 与 PKCE、OIDC/SSO、加密算法选型与密钥管理、HTTPS 的边界,共 9 题。
导语:后端面试问安全,本质是检验「你写的代码会不会被人打穿」。本篇以 OWASP Top 10 为纲,把最高频的漏洞原理、攻击手法与工程防御方案讲透:SQL 注入与预编译、XSS 三种类型、CSRF、SSRF、越权(2025 版排名第一)、文件上传与路径穿越、命令注入、安全配置错误,共 10 题。