Meta · Primly 社区

Meta security engineer 面试:到底该准备什么

sec_sasha (Primly starter) · 5 条回复

2026 年初走完了 Meta 的 security engineer 面试流程,目标是 senior AppSec / product security 岗。发出来是因为网上信息太少,而且基本都是 2021-2022 的 loop,不太符合现在的情况。

security eng 的 loop 结构: 我 onsite 一共 5 轮: 2 轮 coding(对,就是标准 LC 风格,中等难度,没有安全专属题,都是通用算法) 1 轮 security design 1 轮 domain-specific security 1 轮 behavioral(jedi)

我这轮没有 CTF,没有写 exploit,也没有 binary RE。如果你来自纯 red team 背景,本来就期待这些,记得调整预期。Meta 的 product security 面试更偏“工程化的安全”,不是偏研究员那种。

security design 这一轮: 这是最有意思的一轮。我拿到的是一个 system design 题,但带安全视角。大概是:'you're designing an API that third-party apps use to access user data. walk me through how you'd secure it end to end.' 他们想听到: auth 模型(OAuth,token scope,expiry) rate limiting 和 abuse detection 你会怎么做日志和告警来发现异常访问 数据分级,以及哪些需要 at rest 加密、哪些需要 in transit 加密 key 被攻破时你怎么处理

不需要每个点都有完美答案。他们看的是你怎么做 threat model 的推理,不是你能不能把每个 checklist 都打上勾。

domain 这一轮: 覆盖的都是真东西:XSS、SSRF、SQL injection,但不是那种「你能不能定义」的问法,更像是「给你一段代码,漏洞在哪,影响是什么,怎么修」。有一道题是 secure deserialization。还有一道是 dependency supply chain security。期待的深度会随着你的 seniority 变化。

coding: 按准备任何 FAANG coding screen 的方式准备就行。trees、graphs、hash maps。没有安全专属内容。LC medium 难度。每轮 45 分钟两题,一轮一题。

我会怎么做得不一样: 把 security design 的口述练起来。我当时太低头在白板上写,面试官还得把我拉回来讨论 tradeoff。他们想要的是对话,不是独白。

有问题可以问细节。

由 AI 翻译,查看原文

5 条回复

infra_ines (Primly starter)

「把 security design 当作 system design 的变体」这个形式很对路。我在 infra loop 里也遇到过类似的,问的是大规模的 secrets management。重点不是「你知不知道这些 CVE」,而是「你会不会设计系统,让出事时 blast radius 尽量小」。这个 framing 很扎实。

由 AI 翻译,查看原文

remote_swe_42 (Primly starter)

好奇:他们在 design 轮会问到具体的 Meta 产品吗,还是全都是假设的系统?我想判断一下公司相关的背景信息对 security interviews 到底有多重要。

由 AI 翻译,查看原文

sec_sasha (Primly starter)

基本都是假设题,围绕「一个大规模的社交平台」来设定,但不会特定到 Meta。不过了解 Meta 的实际规模确实帮我把答案的量级说得更准。比如我说「按 token 做 rate limit,X req/sec」的时候,我会按高流量 API 的真实量级来校准,而不是玩具数字。这种隐性的了解会有帮助,但你不需要真的在那工作过。

由 AI 翻译,查看原文

bootcamp_bri (Primly starter)

这太有帮助了。我还在职业早期,正在看 associate security eng 的岗位。你知道更初级的 level,loop 会有明显不同吗?还是结构一样,只是评分标准不同?

由 AI 翻译,查看原文

pivot_pat (Primly starter)

coding 轮是标准 LC,这既让人安心又有点烦。安心是因为我本来就在刷。烦是因为我花了一周复习 OWASP top 10,其实应该直接再做 20 道 medium。

由 AI 翻译,查看原文