Skip to content

信息安全面试题

本页只放信息安全相关面试标准回答、项目话术和知识点跳转。对称加密、非对称加密、哈希、数字签名、HTTPS 混合加密、接口防重放、字段加密、脱敏和密钥管理等原理统一放到知识点页,深度验收看 信息安全从零到精通验收清单

使用方式

mermaid
flowchart TD
    A["面试页:标准回答"] --> B["知识点页:原理、流程图、Demo"]
    B --> C["项目页:医疗数据采集平台安全落地"]

高频问题

面试题标准回答原理知识点
怎么判断信息安全是否真正学懂不能只背 AES、RSA、HTTPS。真正学懂要能从安全目标开始,区分防窃听、防篡改、防伪造、防重放、防泄露,再讲清加密、哈希、签名、TLS、JWT、接口签名、字段加密、脱敏、密钥轮换和生产排查。从零到精通验收清单
对称加密是什么对称加密使用同一把密钥进行加密和解密,性能高,适合加密大量数据,比如文件、数据库敏感字段、HTTPS 业务数据传输。常见算法有 AES、SM4。核心问题是密钥如何安全分发和保存。加密基础:对称加密
非对称加密是什么非对称加密使用公钥和私钥。公钥可以公开,私钥必须保密。常见用法是公钥加密、私钥解密,或者私钥签名、公钥验签。常见算法有 RSA、ECC、SM2。它适合密钥交换和签名,不适合直接加密大量数据。加密基础:非对称加密
对称加密和非对称加密区别对称加密速度快,但密钥分发困难;非对称加密公钥可公开,适合解决密钥分发和身份可信问题,但性能较低。生产中常用混合加密:非对称保护会话密钥,对称加密业务数据。商业场景训练营对称加密和非对称加密对比
哈希是不是加密哈希不是加密。哈希是单向摘要,不能解密,主要用于完整性校验、数据指纹、密码慢哈希等。加密是可逆的,拿到密钥可以解密。哈希摘要不是加密
数字签名解决什么问题数字签名解决发送方身份可信和内容防篡改问题。发送方用私钥签名,接收方用公钥验签;验签通过说明消息来自对应私钥持有者,且内容没有被修改。数字签名
HTTPS 为什么既用对称加密又用非对称加密非对称加密和证书体系用于建立信任、校验证书、协商会话密钥;会话建立后,业务数据用对称加密传输,因为对称加密性能更高。HTTPS混合加密
TLS 握手大概做了什么客户端和服务端先通过证书链验证服务端身份,再协商出临时会话密钥,后续 HTTP 数据用会话密钥对称加密传输,并做完整性校验。HTTPS/TLS全过程原理
浏览器怎么信任证书浏览器会校验证书域名、有效期、证书链、CA 签名和吊销状态。证书可信不是因为服务器自己说可信,而是证书链能追溯到系统或浏览器信任的根 CA。证书校验
HTTPS 后还要不要接口签名要看场景。HTTPS 保护传输链路;开放 API 还要识别调用方、防业务报文重放、做审计,常用 appId、timestamp、nonce 和签名。开放接口签名与防重放
JWT 是加密还是签名普通 JWT 通常是签名,不是加密。header 和 payload 只是 Base64Url 编码,别人可以解码看到内容;signature 用来防篡改。因此 JWT 里不要放密码、身份证号、病历等敏感信息。JWT 是加密还是签名JWT认证
密码为什么不能用 AES 加密存储AES 是可逆加密,密钥泄露后所有密码都能还原。密码应该使用 BCrypt、Argon2、PBKDF2 这类慢哈希算法存储,只做 matches 校验,不保存可逆明文。哈希摘要不是加密登录认证
开放接口为什么要 timestamp 和 nonce签名只能证明内容没被篡改、身份可信,但不能阻止攻击者重放一模一样的旧请求。timestamp 限制请求时间窗口,nonce 保证同一随机数只能用一次,两者配合防重放。商业场景训练营开放接口签名与防重放
HMAC 和 RSA 签名怎么选HMAC 使用共享 secret,简单快速,适合内部系统;RSA 是私钥签名、公钥验签,服务端不保存调用方私钥,更适合外部合作方接入,但密钥对管理更复杂。HMAC与RSA选择
防重放和幂等是不是一回事不是。防重放防止同一个已签名请求被重复提交;幂等保证同一个业务请求重复到达时只生效一次。防重放靠 nonce,业务幂等常靠 requestId、orderNo、eventId。幂等和防重放
Base64 是不是加密不是。Base64 只是编码,任何人都能解码还原,不能保护数据安全。它常用于把二进制密文、签名值转换成方便传输的字符串。先分清四个概念
字段加密和脱敏有什么区别字段加密是存储层保护,持有密钥可以恢复明文;脱敏是展示或日志层保护,把手机号、身份证等部分隐藏。加密防数据库泄露,脱敏防页面、日志、导出泄露,两者不能互相替代。字段加密、脱敏、审计
密钥为什么要 keyVersion字段加密后必须知道每条密文使用哪一版密钥,否则密钥轮换时无法判断该用哪把旧密钥解密,也无法平滑迁移到新密钥。keyVersion 支持新旧密钥并存、逐步重加密和泄露应急。密钥管理和泄露应急

项目话术

text
在医疗数据采集平台里,医院接口到平台会走 HTTPS,开放接口还会做 appId、timestamp、nonce 和签名校验,避免请求被篡改或重放。涉及身份证号、手机号、病案号等敏感字段时,会根据数据级别考虑字段加密和脱敏展示。密码不会用可逆加密,而是用 BCrypt 这类慢哈希。JWT 只放用户 ID、权限标识等必要声明,不放敏感业务数据。

常见追问

追问回答方向跳转
为什么不用 RSA 加密整个报文RSA 性能低、加密长度有限,适合加密 AES 密钥或做签名。大报文用 AES。非对称加密缺点
AES 的 IV 能不能固定不能。尤其 AES-GCM 下同一密钥重复 IV 风险很高。IV 应每次随机生成,并和密文一起保存。AES-GCM Java Demo
签名和加密能不能只做一个要看目标。加密保护内容不可见;签名证明来源和防篡改。开放接口常常两者都要,再加 timestamp 和 nonce 防重放。混合加密
证书过期会怎样排查先看证书有效期、域名 SAN、证书链是否完整、客户端信任库是否信任根 CA,再看 TLS 版本和加密套件。TLS证书排查
密钥泄露怎么办需要支持 keyVersion、密钥禁用、轮换、数据重加密、访问审计和泄露应急预案。密钥管理原则

怎么判断信息安全是否真正学懂

验收问题合格回答方向深度知识点
为什么不能只说“加密一下”要先识别安全目标:防窃听、防篡改、防伪造、防重放、防泄露、可审计。从零到精通验收清单
为什么 HTTPS 后开放接口还要签名HTTPS 保护传输链路,签名、防重放和 appId 解决业务调用方、业务报文和审计问题。开放接口签名与防重放
为什么密码不能可逆加密密码只需要校验,不需要还原;可逆密钥泄露会导致所有密码暴露。从零到精通验收清单
验签失败怎么查要查 appId、密钥版本、字段排序、bodyHash、字符集、编码、时间偏差。生产排查流程
密钥泄露怎么办要讲禁用旧密钥、切换新版本、审计影响范围、旧数据重加密。密钥管理和泄露应急

面试回答模板

text
信息安全我会先区分加密、哈希和签名。加密解决内容保密,哈希解决完整性摘要,签名解决身份可信和防篡改。对称加密使用同一把密钥,加解密快,适合大量数据;非对称加密使用公私钥,适合密钥交换和签名,但性能较低。生产里经常使用混合方案,比如 HTTPS 握手阶段用证书和非对称能力建立信任并协商会话密钥,后续业务数据用对称加密传输。开放接口还要配合 timestamp、nonce 防重放。

本章小结

信息安全面试不要只背算法名字,要能说清楚安全目标:防窃听、防篡改、防伪造、防重放、可审计、可轮换。具体原理和代码 Demo 进入 加密基础信息安全从零到精通验收清单 学习。