我在 2026 年 Q1 面了 Lilly 的 virtual onsite,岗位是 senior security engineer。一共四轮,全在 Teams 上,同一天做完。下面是原样复盘。
Round 1:Coding(45 分钟)。两道题,都是 medium。一道 string 操作,一道图相关。面试官在共享编辑器里看我写代码。基本很安静,主要看我怎么边写边讲思路。我短暂卡了一下时他没帮忙,但也不冷。
Round 2:System design(60 分钟)。题目是为内部访问敏感临床数据设计一个安全的 audit logging 系统。跟我的职能很相关。我在 threat modeling 上讲得比较深,他们似乎挺喜欢。我们聊了 tamper evidence、write-once log storage、以及怎么处理 insider threat 场景。这轮更像真实讨论,不像表演。
Round 3:Behavioral(45 分钟)。四个问题,STAR 格式。面试官来自和岗位不同的团队。问题包括:讲一次你发现了别人漏掉的安全风险,讲一次你和 senior stakeholder 有分歧,描述一个你需要快速学习新东西的项目,举一个跨团队合作的例子。经典但他们追问很多。准备好 follow-ups。
Round 4:Hiring manager conversation(30 分钟)。更不正式。他们介绍团队、roadmap,问我有没有问题。我问了他们 AppSec 的成熟度、toolchain、incident response 的节奏。他们回答得很诚实,也承认了一些缺口。这是个好信号。
recruiter 的 debrief 电话在 8 天后。再过 2 天就发了 offer。
整体:比我想的 pharma 面试更细致。比 FAANG 友好。design 轮的领域贴合度确实做得挺好。我接了 offer。