
秋招走到联想安全技术类笔试这一关的人基本都已经在简历堆里厮杀过一轮了。我当时也是筛完一批公司之后盯着“安全技术”这四个字犹豫了很久——它不像后端、前端那样路径清晰笔试到底考什么、怎么准备网上能搜到的真情实感经验少得可怜。真正坐到摄像头前做完那套题之后我才意识到这类笔试和普通研发岗笔试的思维方式完全不一样如果只是刷LeetCode进去大概率会懵。所以这篇东西写给准备投联想安全技术类岗位的人也写给所有打算在秋招里摸一摸安全方向的同学。我不打算给你押题因为每年题目都在变我更多想拆开讲清楚这场笔试背后的筛选逻辑、题型结构、考点重心以及我在答题节奏上踩过的坑。无论你是科班安全专业还是临近秋招临时转方向看完应该都能对“安全技术类笔试”这种东西建立一个比较清晰的实战认知。1. 投简历前必做的一件事拆解安全技术岗的画像与笔试底层逻辑1.1 从岗位JD反推笔试范围很多人准备笔试的时候第一反应是找往年真题。但是像我这种信息收集条件有限的人往往只能找到一两篇回忆帖参考价值并不高。我的做法反过来了花了一个晚上把联想安全技术类相关岗位的JD从头到尾拉了一遍逐条摘出里面反复出现的能力关键词。联想这样的大厂安全技术类岗位通常是几类方向并存的。一类偏“产品与研发安全”要求你懂SDL安全开发生命周期、懂代码审计、能给研发同学写安全修复方案一类偏“企业安全运营”强调安全监控、攻击检测、漏洞管理和应急响应还有一类会偏向“合规与数据安全”虽然笔试里这种纯合规岗很少出现但“数据分类分级”“隐私保护设计”这些概念会成为贯穿笔试的一些暗线。JD看多了笔试风格就慢慢有感觉了——它不追求你在一两道开放题上写出长篇大论而是想用最短时间测出你“有没有建立安全思维框架”。安全技术类笔试的底层逻辑和研发岗不一样研发岗是看你会不会写代码、懂不懂数据结构安全岗更多是看你能不能“站在对抗视角”看问题。同样给你一个Web功能模块研发思路是“怎么把它实现出来”安全思路是“它会以哪些方式被滥用、被绕过、被打穿”。1.2 联想安全岗的方向之分决定了复习策略这里我想特别提醒一句你投递的具体岗位名称决定了笔试复习侧重会有二十个百分点以上的差异。比如“安全开发工程师”这个方向笔试里出现代码审计、加解密实现、编程题的概率会明显更高而“安全运营工程师”方向它的笔试题更偏事件处置流程、工具理解、日志分析场景。我当时是同时投了安全测试和安全管理两个方向所以复习上做了“全栈覆盖”——客观题部分几乎覆盖了网络安全、系统安全、Web安全、密码学基础编程题也专门练了日志分析和加密算法实现这两种高频方向。事实证明这个决策是对的笔试里确实客观点和编程点都吃到了。所以投简历之前一定要去官网把岗位JD读细是偏攻、偏防、还是偏合规。这决定了你是花80%的时间去刷DVWA式的Web漏洞还是花更多时间理解安全运营的流程框架。1.3 笔试信息收集的几个渠道笔试题和面经很难像开发岗那样成体系地流出来我当时的渠道主要是三个牛客网的讨论帖、小红书和知乎的零星回忆、以及跟同校参加过的学长学姐打听。光看回忆帖不够重点是从这些碎片信息里提炼“出题的偏好方向”而非具体的题目本身。比如我刷了不少帖子之后发现联想安全技术类笔试很少考特别偏的CTF脑洞题不像一些互联网大厂喜欢出“一串奇怪的编码让你解密”这种题。它更倾向于“主干知识点工程场景”的组合方式题目偏实际、偏工程化。所以哪怕是客观题也常常看到这一类题干“某Web应用上线前扫出SQL注入漏洞以下最合理的修复顺序是”这类题做起来像在考你“会不会干活”而不是“记不记得住名词”。2. 真题回忆联想安全笔试的三个层面与应对重心2.1 客观题概念辨析与场景判断客观题部分大概是最能拉开差距的地方。它不会直接问你“XSS有哪几种类型”这种填空题式的选择而是给你一个带背景的简短描述让你判断这属于什么漏洞、该用什么手段修复。比如一个常见考法给出一个代码片段问“这段代码存在什么安全问题最佳修复方案是什么”。代码片段不复杂往往只有几行往往是拼接SQL、直接拼HTML、未授权访问接口这类经典问题。所以说白了客观题的备考重心不是“背名词解释”而是“看到场景能迅速反应”。我在复习的时候把OWASP Top 10从“知道是什么”拉到了“能讲出攻击路径和修复方式”的层次。这个过程不是靠课是靠刷题和看案例堆出来的。DVWA、Pikachu这类靶场我当时都跑过一遍尤其是SQL注入、XSS、文件上传这几个模块跑完对攻击形态会有非常直观的认知比只看文档强太多。还有一种容易忽略的客观题是“安全工具理解”。比如给出一段Nmap扫描输出问某个端口对应什么服务或者基于某个流量特征判断内网可能发生了哪一种攻击行为。这种题目偏向安全运营方向说实话对不熟悉工具的同学不太友好但复习起来也不难把常用工具的典型功能和使用场景捋一遍再理解一下“流量特征和攻击行为”的对应关系基本就能应付大半。2.2 编程题不是竞赛题而是“工具题”编程题是很多安全方向同学心中的痛因为大部分人的编程功底比不过纯开发岗。但我的真实感受是安全技术类笔试的编程题难度上限比想象中低它考的不是算法竞赛思维而是“用代码解决安全相关小问题的能力”。我当时遇到的编程题有两个方向让我印象很深。一个和加密相关要求补全一个简单的加解密函数考的是对字符处理和位运算的掌握另一个是和日志分析相关给一份模拟的访问日志要求统计出某个时间窗口内的TOP攻击IP或者攻击次数。这类题你在LeetCode上刷不到但它的核心编程难度大概只有力扣简单到中等偏下的水平不需要你懂DP、图论需要的是你快速写出能跑的脚本。所以编程题的复习策略非常清晰用Python多写实际小工具解析日志、处理CSV、写个简单的Base64编解码、实现简单的异或加密。这些功能我建议提前写成自己的“脚本库”考试的时候如果能往库里靠就是快速改改的事情。另外还有一点答题平台一般支持语言切换用Python是最保险的。脚本语言上手快处理字符串、正则、文件也方便这类工程化的编程题Python是绝对的优势选择。2.3 主观题答题框架比文采重要主观题是安全技术类笔试里最容易手忙脚乱的部分因为题干往往是开放式的场景问题。常见的题目方向有两类一类是应急响应比如“服务器出现异常外联请描述应急响应排查思路”另一类是安全建设比如“请设计一个方案降低企业Web应用被入侵的风险”。我的经验是主观题千万不要临场发挥写流水账。阅卷人想看到的不是文采而是你的分析框架是否完整。拿应急响应题来举例一个合格的回答至少要包含信息收集与确认、隔离与止损、分析溯源、清除加固、复盘改进这五个环节。你如果能把这五个环节展开每个环节再写上两三条具体动作哪怕细节不够深分数也不会低。我当时复习主观题的方式是提前准备了几套“万能框架”。比如应急响应框架、渗透测试流程框架、安全评估框架。每套框架都是“总—分—总”的结构保证我看到任意场景题能先定框架再往里填内容。这是应对主观题最稳的方法没有之一。3. 安全考点全景这五个板块撑起了绝大多数分数3.1 密码学会算、会用、会区分密码学在安全技术类笔试中出现的概率极高而且考得很稳定。重点集中在对称加密与非对称加密的区别与典型算法、哈希函数的特性与应用场景、数字签名与证书的基础流程。这些内容别看简单但很多人只是“听过”一到做题就分不清AES和RSA该用在哪个场景里。我的复习方法是列了一张对比表AES这类对称加密适合加密大数据、速度快但密钥分发是痛点RSA这类非对称加密适合加密小数据、可以解决密钥分发问题但性能代价高SHA-256这类哈希函数的特点是单向不可逆常用于完整性校验和密码存储。考试时只要先判断题目描述的场景再反推算法类型正确率会高很多。还有一类密码学题目需要注意给出一小段加密流程的描述让你判断里面存在什么安全问题。比如“网站把用户密码用MD5哈希后直接存储”算不算安全很多初学者觉得哈希了就是安全的实际上没有加盐的哈希是非常容易被彩虹表破解的。类似的“能看出问题”的题目才是安全笔试中真正想考察的东西——不单纯考你懂不懂算法而是考你能不能发现设计方案里不合理的地方。3.2 Web安全从OWASP Top 10出发去看攻防视角Web安全是安全技术类笔试绝对的核心板块我甚至愿意说拿下Web安全就等于拿下了半张卷子。具体知识点上SQL注入、XSS、CSRF、SSRF、文件上传漏洞、越权漏洞这些老面孔肯定跑不掉但笔试不会直接问你“SQL注入是什么”而是给你一个场景让你判断漏洞类型或给出修复方案。我强烈建议复习的时候不要只记定义而是要去理解每个漏洞的形成本质。SQL注入的本质是“数据与代码未分离”XSS的本质是“不可信输入被当作代码执行”CSRF的本质是“身份凭证被利用发起非预期请求”越权的本质是“服务端未校验资源归属”。当你把漏洞的本质想明白了看到任何变种题目都能举一反三。修复方案的记忆也有技巧记得“从根上修”而不是“表面补丁”。比如SQL注入的根治手段是参数化查询XSS的根治手段是输出编码加输入校验CSRF的根治手段是添加不可预测的Token。我复习的时候刻意训练自己去记“第一优先级修复方案”因为选择题里经常给你三四个修复选项让你挑最合理的——表面修的人往往最后只拦住了一个点而真正的修复要站在系统层面考虑。3.3 系统与网络基础安全视角下的“底层功”这一板块是安全岗笔试里容易“夹带私货”的地方。题目表面看像系统管理或网络基础其实内在考察的是安全理解。比如Linux系统的文件权限、SUID特殊位、日志审计机制这些知识单独看是运维内容但在安全场景里它们分别对应“提权风险”“权限维持”“溯源分析”。网络部分也是类似。TCP三次握手、DNS解析流程、HTTP协议特征这些基础内容笔试题往往会给一个受攻击场景让你判断攻击属于哪个层面。比如SYN Flood攻击属于TCP连接建立阶段DNS劫持属于应用层/传输层之间的问题ARP欺骗发生在数据链路层。答题的关键是先想清楚“这个漏洞或攻击发生在OSI模型的哪一层”再往上套协议细节。我的做题经验是安全和网络结合的那类题只要你脑子里有一个清晰的OSI七层模型再记一层“每一层常见的安全问题”基本就能应付。我在复习时把常见的DDoS攻击类型按层次归类了一次比如ICMP Flood在网络层、SYN Flood在传输层、HTTP Flood在应用层笔试遇到这类题反应速度会快很多。3.4 安全运营与应急响应企业安全岗的“日常工作化”联想这类企业招的安全技术岗很多最终会落到安全运营和应急响应的日常工作上。所以笔试里出现大量“流程题”和“场景题”是非常正常的事。针对应急响应部分我的建议是把处理流程写成自己的“肌肉记忆”。感染勒索病毒先做什么断网隔离、确认影响范围、保留内存和日志证据、排查传播源、恢复备份、加固补丁、全员安全意识培训。每一步都有它存在的必要性不能省。我当时写主观题时脑子里不是零散的词而是整条链路。安全运营还会重点考察漏洞管理能力。比如“公司扫描出一个高危漏洞接下来怎么推进修复”很多人只回答了“让研发修复”但正确的框架应该包含评估漏洞影响面、确定资产的优先级、和业务方确认修复时间窗口、跟进修复进度、复测验证。这道题的考察点其实不在“你会不会修”而在“你能不能把事情闭环推动下去”。3.5 数据隐私与合规意识容易被忽略的隐藏分这个板块在笔试里有时候不是显式出题而是融入主观题和场景题里。比如给你一个“日志平台需要删除用户数据”的场景让你从技术和管理角度分别给出方案如果你完全不懂数据保护的基本要求就很难答全。我的复习方式是去了解几个基本概念数据分类分级、最小权限原则、数据加密存储、脱敏展示、访问审计、隐私影响评估。不需要深入到能讲法条的程度但要知道“正常的企业安全管理会如何对待数据”。笔试题里只要出现用户数据、敏感信息、日志留存相关的描述你答题内容往“加密、最小化、审计、流程规范”这几个方向靠基本不会偏。4. 线上笔试实战节奏时间分配与踩分技巧4.1 先做客观题还是先做编程题联想安全技术类笔试一般是在线上平台完成时间大约是60到90分钟题量看岗位方向会有浮动。我的强烈建议是先快速过一遍客观题再集中火力做主观题最后回来啃编程题。为什么不是先做编程题因为编程题往往是“看着简单跑起来不简单”一旦陷入Debug时间会像被抽走一样消失。客观题是整张卷子性价比最高的部分做得快的一分钟能拿一分。先把这部分稳稳吃下心态就稳了。主观题则需要留足够的时间从容展开因为它分值高还涉及到打字速度和结构组织的问题。编程题放最后是承认“它难且未必能拿满分”用剩余时间去争取最大得分这是一种战略取舍。我在笔试前做过两次模拟严格按照“客观题—主观题—编程题”的顺序走。练下来的体感是只要编程题不写太久整体节奏不会乱。4.2 不确定的题如何“策略性作答”客观题碰到完全不会的怎么办我的原则是“不空题”。先看看能不能排除掉一两个明显错误的选项然后在剩下选项里选一个最接近“安全常识”的。安全领域的直觉往往遵循一个规律任何选项如果是“只解决表面问题”“只堵住单个点”“忽略对抗场景”的基本是错误选项而“分层防护”“最小权限”“纵深防御”“从源头消除风险”这类表述往往是正确方向。主观题更是这样。哪怕题目里的场景你完全没碰过也要写出你的“思考路径”。比如“如何发现一个应用中的逻辑漏洞”你没做过逻辑漏洞测试但你可以从“了解业务规则、梳理功能流程、尝试篡改参数、验证越权影响”这条思路上展开写出来的内容至少看起来是符合逻辑的。我的经验是安全笔试的主观题阅卷更看重框架感和思维链不是标准答案。哪怕你的结论不是最佳方案只要你展示出了“从发现问题到设计方案”的完整过程得分也比只写几个零散关键词高得多。4.3 环境与设备线上笔试的隐形坑这一点我觉得值得单独提出来因为太多人栽在线上的坑里了。线上笔试一般要求开摄像头部分系统还会做屏幕录制或防切屏检测。我之前有朋友因为中途切出去查资料直接被系统判定作弊成绩作废。这完全是可以避免的失误。所以考试前一定要做三件事第一提前安装并测试好答题平台的插件很多平台是基于浏览器环境的Chrome版本不对或者没开摄像头权限都会导致开考时手忙脚乱第二找一个稳定的网络环境最好是有线网络加4G/5G热点的双重保障第三手机静音、电脑关闭所有弹窗应用尤其要关掉那些会自动弹出消息的社交软件。还有一个小技巧提前打在本地或纸上的“自己的摘要”是可以看的只要不触发切屏一般不会有什么问题。我考前会把密码学对比表、应急响应框架、常用正则表达式这些抄在一张纸上考到对应知识点时扫一眼进度会快很多。5. 交卷后的复盘如何把笔试变成面试的弹药库5.1 考后即时记录比歇三天再回忆可靠得多很多人笔试一结束就彻底放松这其实浪费了宝贵的复盘机会。建议趁记忆还清晰的时候用备忘录快速记下考了哪些题型、哪些题不确定、编程题卡在哪一步、主观题写了哪些框架。这份记录不仅用于自我评估更是为后续面试准备埋下的线。我当时考完就花十分钟写了三条关键记录SQL注入修复的主观题答得不够具体、Nmap输出判断那类题凭借经验猜了几个、编程题时间有些紧张。后来复盘的时候这三条记录直接映射到我的短板清单里面试前就照着补了。如果你能认识几个也参加这场笔试的同学考后聊一聊题目也是很好的方式。不同人对同一道题的答案差异往往能帮你发现“原来这个知识点可以用这个角度理解”。5.2 把错题变成面试回答素材笔试中暴露的弱项恰好是面试里可能被追问的点。比如你在主观题里写了“用WAF拦截SQL注入”面试官很可能追问“WAF拦截的原理是什么能百分百拦住吗绕过方式有哪些”你要是没有提前想过这个问题面试现场很容易卡壳。我的做法是把笔试中每一个“我写了但没写透”的知识点扩展成一个3分钟的完整口头表达。具体方法是逐层递进这个概念是什么——它能解决什么问题——它有什么局限性——如果遇到极端情况怎么处理。比如“参数化查询能解决SQL注入”我给自己准备的完整版本是原理是什么、为什么能防注入、是不是所有场景都适用、存储过程/动态SQL等边界情况下的替代方案。几句话聊下来面试官会觉得你是真懂而不是背答案。5.3 联想安全岗位面试方向的推演笔试只是一个起点真正拿到面试邀请之后的核心任务是根据你所投递的方向推演提问重点。如果你投的是偏测试的方向面试大概率会深挖Web漏洞细节、渗透测试工具、代码审计思路如果偏安全运营会考察你对攻击检测、威胁建模、应急响应的理解如果偏产品安全则会更关注你在软件开发流程中如何落地安全要求。从笔试的题型设计来看联想的安全技术类岗位对“工程落地能力”的重视程度明显高于“CTF技巧”。所以面试准备也不要一头扎进Pwn和Reverse题里多练练“如何把安全知识讲给非安全岗的人听”反而更贴合企业实际。比如“你怎么向研发同学解释这个漏洞为什么必须修”就是一道很好的模拟题。我个人在笔试准备中最大的感悟是安全笔试考察的从来不只是“知识量”更多是“你面对不确定问题时有没有一套可靠的分析框架”。这个框架不是考前突击能拿到的是靠平时一点一点积累和整理出来的。如果你还在准备阶段不妨就从今天开始把自己的“安全答题框架库”建立起来——它一个笔试有用两三个企业的笔试接着用最后面试依然能拿出来用。