如何通过一场求职面试来入侵你的系统

求职者正在警告,编程面试和招聘者联系可能被武器化来投送恶意软件,尤其是在要求候选人在自己机器上本地运行代码、安装专有 CLI 或打开陌生仓库时。评论者们交流识别假招聘者和诈骗职位的方法,争论公司是否有权要求候选人安装软件或使用个人硬件,并建议使用虚拟机、防火墙和基于浏览器的编码工具等防御措施。技术建议背后更大的担忧是:急于找工作的人、不透明的招聘漏斗以及侵入式监控工具,为滥用创造了理想条件。

基于面试的恶意软件与类似活动

  • 该讨论将此案例与此前关于面试恶意软件的报道联系起来,包括基于 VS Code 自动加载的攻击,以及来自编程面试初创公司的恶意 CLI。
  • 一些人认为这类手法正变得越来越常见,尤其是针对走投无路的求职者。
  • 有评论者称这篇文章是“slop”,认为技术分析被夸大了(例如过分强调读取无意义的环境变量),而且部分建议也很弱。

招聘者、LinkedIn 与真实性核查

  • 多条帖子详细列出了识别假招聘者的启发式方法:个人资料历史、公司网站/团队页面、邮箱域名,以及是否存在公开职位发布。
  • 还有人干脆完全忽略 LinkedIn,或者已经删除了账号,但也有人表示确实通过那里获得过真实工作机会,并与值得信任的招聘者保持着持续联系。
  • 关于 LinkedIn 价值的争论:有人觉得它是个烂池子,另一些人则指出,没有个人资料可能会损害 ATS 中“这是真人吗?”的评分。

“运行我们的代码”式面试做法

  • 许多人强烈反对在个人机器上运行任意 zip 文件或 CLI,认为这既不安全,也没有必要,因为现在有基于浏览器的编码工具和共享虚拟机。
  • 另一些人为带回家作业辩护,认为如果实施得当,它们是有效的筛选方式,问题只在于交付机制。
  • 对任何会安装后台代理、扫描进程或拦截 AI 请求的工具都存在强烈反弹;有人将其等同于恶意软件/间谍软件。
  • 建议的缓解措施包括:在虚拟机中运行、使用可丢弃的云虚拟机或容器且不挂载敏感宿主数据;或者使用便宜的“祭品”笔记本电脑。

设备所有权与候选人期望

  • 关于是否合理要求候选人拥有个人笔记本/PC 的争论十分激烈。
  • 有些人认为没有个人电脑是软件岗位的一个危险信号;另一些人则反驳说,有能力的开发者可能只使用工作机器、只用台式机、平板/手机,或者面临经济限制。

安全工具与加固

  • 建议包括:交互式出站防火墙(例如首次访问网络时弹窗询问)、VMs/QEMU/VirtualBox,以及分离用户账户或活动(例如银行与开发分开)。
  • AI/代码扫描工具可能会漏掉复杂的恶意逻辑;不能只依赖它们。

招聘漏斗与人工接触

  • 有人认为,如果一家公司在早期阶段都不愿意让真人跟你交流,那就是一个危险信号,不值得候选人花时间。
  • 另一些人回应说,招聘漏斗和 ATS 在经济上是必要的,但这仍然存在争议。

加密货币领域的针对性

  • 多条评论指出,这类面试恶意软件手法在加密货币岗位中尤其普遍,因为“隐身初创公司”和本地钱包访问让目标更具吸引力。