我在 2026 年 3 月做了 Optum 的终面,岗位是他们 security/platform 方向的 senior software engineer。JD 基本啥也没写,所以这里把实际结构写出来。
我这次是全远程(Teams)。他们排了 4 个 60 分钟的 block,中间有一个 30 分钟休息。大概这样:
block 1:system design(60 分钟,2 个面试官) 题目是设计一个用于医疗数据交换的安全 API gateway。我知道肯定会提到 HIPAA,所以我先从 authentication 讲起(对外用户用 OAuth2/PKCE,对内服务用 mTLS),然后讲 rate limiting,再讲 audit logging。他们追问我怎么检测异常访问模式,本质是在问我懂不懂 SIEM 集成。我懂,所以这一段发挥得不错。如果你不是 security 背景,至少复习一下基础的 auth 模式,并且知道 WAF 是什么。
block 2:coding(60 分钟,1 个面试官) 先 review 我 OA 的 HackerRank submission,让我解释一个选择。然后又给了一题新的:解析嵌套 JSON(可能有 null),返回一个扁平列表。中等难度。这个面试官要求我边写边讲,我其实更喜欢这种。
block 3:behavioral(60 分钟,eng manager) 就是你会预期的 STAR 问题。有两题比较突出: "tell me about a time you had to make a decision with incomplete information and it turned out you were wrong(讲一次你在信息不完整的情况下做了决定,结果证明你错了的经历。)" "describe a situation where a team member was resistant to a security control you were implementing(描述一次你在推行某个安全控制时,团队成员很抗拒的情况。)"
第二题很偏 security 岗位。如果你的岗位不以 security 为主,behavioral 主题应该会不一样。
block 4:跨职能 panel(60 分钟,product + compliance 的 stakeholder) 更像聊天。他们想理解我怎么把技术风险讲给非技术的人。前三轮结束后这一轮压力很小。
从申请到 verbal offer:38 天。终面后 debrief 花了大概一周,感觉有点久,但在 recruiter 之前说的预期范围内。
总体上流程很有条理,这点我说实话没想到。