前两个问题还能回答,问到第三个,不少同学就开始重复简历。不是完全没做过,而是以前只想着把项目“做完”,没有想过面试官会沿着哪里继续往下问。最难受的不是没做过项目,而是明明做过,越解释越像没做过。尤其是没有大厂实习的同学,简历上的项目通常来自靶场练习、课程设计、实验室任务或者个人学习。项目名称不够亮眼,又担心面试官觉得没有含金量,于是只能不断加工具、加漏洞,再写上一句“熟练掌握”。靶场漏洞复现、Web安全测试、日志分析、代码审计,甚至一次课程设计,都可以成为面试项目。决定项目能不能讲的,不只是项目名称,还有你对过程的理解。“我使用Burp Suite抓包,发现了一个越权问题。”“我为什么注意到这个接口、怎样对比不同账号的请求、依据什么判断可能存在权限问题,以及修复后如何复测。”很多校招面试并不要求应届生做过复杂的生产项目。面试官更想确认的是:项目是否由你真正参与,你具体解决了什么问题,以及被连续追问后还能不能把事实讲清楚。不用背一大段宏大的项目背景,说清任务来源、项目目标和测试范围即可。如果是个人练习,就坦诚说明是授权靶场或本地测试环境,不要包装成企业生产项目。“我主要负责接口梳理、问题验证、报告整理和修复后的复测。”面试官更关心你亲手处理过什么,最后留下了什么交付物。可以讲一次误报排除、一次判断错误,或者一个最开始没有定位清楚、后来重新分析的问题。接口响应差异、日志记录、代码调用路径、测试报告和复测结果,都比“我感觉这里有漏洞”更有说服力。应届生不需要假装解决了所有问题。与其硬编,不如说清自己验证到了什么程度、哪些环节没有参与,以及接下来准备补什么。“完成某Web系统安全测试,发现越权问题并输出测试报告。”候选人:我使用两个不同权限的测试账号请求同一类资源,再对比请求参数和返回结果。替换资源标识后,低权限账号仍然能够读取不属于自己的数据,所以我继续确认了接口的权限校验情况。候选人:我直接观察接口响应,确认服务端返回了完整数据,不是页面展示造成的误判。候选人:我整理了测试条件、复现过程、影响范围和修复建议。修复完成后,我重新发送原请求进行复测,并记录了结果。候选人:服务端代码修复不是我负责的。我主要完成问题验证、风险说明和修复后的复测。当时没有拿到完整源码,所以没有继续定位具体修复位置,这也是我后来重点补代码审计的原因。这组回答没有堆砌复杂工具,但面试官能够听到测试边界、个人职责、判断过程、项目产出和能力边界。如果是Web安全项目,重点准备漏洞验证、误报排除、影响判断和修复复测。如果是日志分析项目,重点准备规则来源、异常判断、事件时间线和处置建议。如果是代码审计项目,重点准备数据流向、危险调用、漏洞触发条件和修复思路。如果是应急响应项目,重点准备排查顺序、证据保留、影响控制和事后复盘。先挑出简历中最能代表你的一个项目,准备一分钟介绍,再让同学围绕它连续追问五次。面试前,拿出简历上的一个项目做次测试。每讲清楚一项,记1分:0—2分:暂时不适合在简历上写得太重,需要重新梳理;项目不是背熟了就算准备好,而是被打断、被质疑、被连续追问后,仍然能把事实讲清楚。一次靶场练习、一段日志分析、一个课程设计,只要确实由你完成,并且能够讲清目标、职责、难点、证据和不足,就比一段经不起追问的“高大上项目”更可靠。今晚不要再背新的项目话术。拿出一个项目,按照这五个问题完整讲一遍。一个人走的很快,但一群人才能地的更远。吉祥同学学安全这个成立了2年左右,已经有600+的小伙伴了,如果你是网络安全的学生、想转行网络安全行业、需要网安相关的方案、ppt,快加入我们吧。系统性的知识库已经有:++++++++