文章总结: 作者面试SOC检测与响应专家岗位,面试过程顺利且岗位匹配度高,但发现公司业务涉及境外加密货币交易所,存在法律风险。作者经调查后决定放弃该岗位,强调求职时应关注业务合规性,避免因岗位匹配度高而忽视潜在风险。 综合评分: 75 文章分类: 安全意识,实战经验,其他
我面了一个半小时的好岗位,然后发现:妈的,是个火坑
原创
jishuzhain jishuzhain
OnionSec
2026年9月6日 14:14 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最近找工作,遇到了一件挺魔幻的事情。
我面了一个SOC 检测与响应专家的岗位。
工作地点,北京。
岗位方向也非常符合我的经历。
面试官配置更是不错:
总监 + 部门负责人。
两个人一起面我。
整场面试大概一个半小时,中间还让我共享电脑屏幕现场做题。
说实话,面到这里,我心里已经开始有点期待了。
毕竟这个岗位真的挺适合我。
安全运营、检测与响应、SOC,这些都是我过去长期接触的东西。
而且最近面试,我也已经慢慢学会了一个道理:
技术面就别老当产品经理。
面试官问技术问题,就老老实实回答技术问题。
别一上来:
“我们可以从业务价值出发,建立一个完整闭环……”
人家问的是:
“这个攻击怎么检测?”
你跟人家讲战略规划干什么。
所以这次我也认真切换到了技术模式。
一个半小时。
技术问题。
现场做题。
总监和部门负责人。
我面完甚至觉得:
这岗位真不错。
然后我开始问公司到底是干什么的。
事情从这里开始不太对劲。
一开始,他们告诉我:我们是外企
听起来没什么问题。
外企。
境外客户。
国内团队负责技术支持、研发。
客户在国外,而且都是正规、合法、有牌照的金融机构。
乍一听甚至还有点高大上。
“全球化金融科技。”
“海外客户。”
“研发中心。”
“跨境技术支持。”
很好。
然后我随口问了一句:
“具体是什么业务?”
HR 的回答开始变得有一点抽象。
后来终于把关键词问出来了:
Web3。
或者说:
加密货币交易所。
我当时脑子里大概是:
……
……
……
啊?
我朋友第一反应:remote 吗?
我把情况跟朋友 Eru 说。
他问:
“remote吗?”
我说:
“我都想不出来,这群人还在国内上班……”
因为我了解到,这家公司在北京、深圳,分别都有大约 300~400 人。
我当时是真的有点震惊。
这么多人。
在国内。
给境外 Web3 / 金融交易相关业务做产研和技术支持。
朋友问:
“能解决海外工作签么?”
我说:
“就是国内是产研中心,给国外的甲方提供产研技术支持,类似 IT 研发服务。”
然后我问:
“你说,风险大不大?”
朋友:
“有点。”
非常简洁。
四个字。
有点。
朋友给了一个很实际的方案
他说:
如果能解决海外工作签证,那其实是另外一个问题。
比如:
香港。
新加坡。
日本。
直接出去工作。
他还提到,他认识一个去 Web3 的朋友,就是直接去香港办公,公司可以解决香港工作签。
这样至少实际工作地点、劳动关系以及当地监管环境,都需要按照当地规则来处理。
我觉得这个思路其实挺合理。
因为我并不是看到“Web3”三个字就自动认为:
这辈子不能碰。
我真正担心的是:
我人在中国内地,到底在给谁提供什么服务?
然后我们开始研究劳动关系
朋友问:
“工资结构,发 RMB 还是 U?”
“社保是国内这个公司给?”
“劳动关系怎么签?”
这些问题都很关键。
我说:
人民币。
但是我很快又觉得:
工资发人民币还是 USDT,其实不是最核心的问题。
真正的问题是:
如果人在国内,国内有实体,国内有几百人的产研团队,那么境外客户有没有牌照,并不能自动解决境内工作的合规问题。
这时候朋友又问:
“如果愿意出境,能不能解决工作签?”
这就回到了一个比较合理的讨论:
你可以选择在哪里工作。
但如果是在国内:
那就必须面对国内的法律环境。
我当时甚至直接说:
“主要是连带责任,不是说我与这个皮包公司的劳动合同而已。”
然后又补了一句:
“办公室一锅端。”
说完我自己都觉得这个职业规划有点黑色幽默。
别人找工作:
“公司有没有五险一金?”
我找工作:
“你们办公室有没有可能被一锅端?”
最后我决定:不去了
朋友还说:
“先面。”
我说:
“面完了。”
今天就是 HRBP 面。
然后我告诉他:
“我决定放弃这家公司。”
HRBP 当时还在跟我解释:
“我们没有风险,你放心。”
“我们服务的甲方客户,在国外都是有正规牌照的。”
我看到这句话的时候,差点笑死。
因为我问的问题是:
“我在中国境内给这个业务提供技术支持,到底有没有风险?”
对方回答:
“我们的客户在国外有正规牌照。”
这两个问题其实不是一回事。
境外客户有没有牌照,是境外客户的事情。
我人在北京办公,是另外一件事情。
HR 又解释:这是外企
她说:
国外主体没法直接在国内开公司。
所以只能在国内注册一个小企业。
然后由这个企业负责对外招聘。
本质上还是外企。
而且员工大部分都是华人。
我听完以后,脑子里的问号并没有减少。
反而增加了。
因为这时候我真正想知道的是:
到底是哪家交易所?
到底服务哪些客户?
境内团队具体做什么?
我入职以后,到底在整个业务链条里面承担什么角色?
结果这些问题并没有得到特别明确的回答。
朋友也问我:
“有和你说是哪家交易所吗?”
我说:
“没有。”
朋友:
“那不行。”
“正常一般都会说是哪家的。”
“之前 WEEX 找人,猎头都会第一时间说。”
我想了一下。
确实。
我不是说招聘方必须把所有商业机密交给我。
但是:
我都已经跟总监和部门负责人面了一个半小时,还现场共享屏幕做题了。
你至少应该告诉我:
我到底准备进入什么业务。
这要求不过分吧?
然后我开始自己查
既然对方说得比较模糊,那我就自己查。
这时候 AI 开始干活。
顺着公开信息查,我最后找到了一家境内主体:
深圳灵动软件开发有限公司。
成立于 2024 年 3 月 28 日。
注册资本:
30 万元。
自然人独资。
参保人数大约 43 人。
招聘登记规模则是 100~499 人。
注册地址在深圳南山。
然后继续顺着企业邮箱域名等公开信息往下追。
最后指向了:
Hytech Technology(海科)。
这时候,事情开始越来越有意思。
集团介绍看起来非常国际化
澳大利亚。
新加坡。
马来西亚。
菲律宾。
泰国。
摩洛哥。
塞浦路斯。
迪拜。
中国台湾……
全球多个地区都有办公室。
集团自己公开介绍:
2000+ 全球人才。
研发团队也有几百人。
乍一看:
非常国际化。
非常全球化。
非常金融科技。
然后我继续翻招聘信息。
终于看到了那句让我沉默的话。
集团公开写:
他们服务的客户包括:
全球第二大的 CFD 交易平台,以及多家领先的加密货币交易所。
我:
……
原来不是我想多了。
人家自己都写出来了。
后面的招聘信息更加精彩
我继续看。
出现了:
钱包资金 PM。
金融系统架构师。
A/B-book routing models。
还有 Web3 产研相关岗位。
技术相关岗位里又出现:
MetaTrader 4。
如果对外汇、CFD、交易平台这些业务稍微熟悉一点,大概知道这些词不是随便写着玩的。
这时候我就开始理解:
为什么这个 SOC 岗位会让我觉得这么合适。
因为它确实不是一个普通互联网公司的 SOC。
它背后的业务本身就是金融交易系统。
所以:
SOC 检测与响应专家。
听起来当然很专业。
也确实是我擅长的东西。
岗位画像没有骗我。
只是业务画像有点吓人。
我朋友突然提出了一个很有意思的问题
他说:
“交易所自己就应该是自己的团队,不应该说是客户。”
我想了一下。
确实挺有意思。
如果一家交易所自己招聘安全团队、自己建设 SOC、自己负责安全运营,这很自然。
但现在的结构是:
境外金融交易业务
↓
境外客户
↓
境内技术/产研中心
↓
境内 SOC
↓
我。
我突然意识到:
我差点就成为这条链路上的一个节点。
而且还是一个我原本非常擅长的节点。
这就有点荒谬了。
最尴尬的是:岗位真的很合适
所以这件事最让我生气的地方,其实不是公司业务。
而是:
这个岗位真的很合适。
如果岗位本身很差,我根本不会纠结。
如果技术方向不匹配,我也不会纠结。
如果面试官告诉我:
“你的经历和岗位要求差距比较大。”
那也正常。
可是这一次:
总监面。
部门负责人面。
一个半小时。
共享屏幕做题。
SOC 检测与响应。
技术方向高度匹配。
然后最后发现:
嗯……业务我不敢干。
这种感觉就很像:
你在相亲。
前面聊了一个半小时。
学历合适。
性格合适。
兴趣合适。
工作也合适。
最后对方突然说:
“对了,我家隔壁住着一只会吃人的老虎。”
你:
“……那算了。”
我甚至认真研究了监管问题
因为这不是“我听别人说 Web3 有风险”。
我还去查了相关政策和公开信息。
2026 年 5 月之后,跨境金融相关业务的监管环境明显更加严格。
对于境外相关业务、境内技术支持、中介服务等环节,监管关注的核心就是:
不能因为业务主体在境外、客户在境外,就天然认为境内提供服务的人没有风险。
所以最后我没有继续纠结:
“他们到底百分之百会不会出事?”
因为这个问题其实没有必要由我来证明。
我只需要问自己:
“如果真的出现问题,我愿不愿意承担这个风险?”
答案:
不愿意。
三个问题就能把事情问清楚
如果真的还要继续推进,我认为至少应该要求对方明确回答:
第一:
平台是否接受中国大陆用户?
有没有 KYC 排除?
有没有地理围栏?
第二:
有没有人民币出入金?
有没有 C2C?
有没有 OTC?
第三:
境内公司和境外集团到底是什么关系?
谁和员工签劳动合同?
谁发工资?
谁交社保?
境内团队到底服务哪些业务?
这些问题,比一句:
“放心,我们没有风险。”
有用得多。
后来我想明白了
其实我根本不需要证明这家公司一定违法。
也不需要证明它一定会被查。
甚至不需要预测它未来会不会出事。
因为:
风险是我自己的。
我只需要判断:
这份工资值不值得我承担这个尾部风险。
答案就是:
不值。
北京也不值得。
岗位再合适,也不值得。
总监亲自面我,也不值得。
一个半小时的面试成本,更不值得成为我继续往前走的理由。
因为一个半小时已经花掉了。
它就是沉没成本。
总不能因为:
“我都面了一个半小时了。”
就继续面到:
“我都入职半年了。”
然后再开始后悔。
所以这次求职给我的最大启发,是一个很朴素的道理
以前找工作,我总是在想:
“公司要不要我?”
现在开始慢慢变成:
“这个公司值不值得我要?”
以前看到一个匹配度很高的岗位,会想办法证明:
“我能不能拿下?”
现在我会多问一句:
“拿下以后,我真的想去吗?”
这两个问题差别很大。
岗位匹配度高,不代表公司值得去。
薪资高,不代表值得去。
总监亲自面,不代表值得去。
甚至:
岗位越适合你,越容易让你忽略它背后的问题。
因为人一旦发现一个“难得的好岗位”,很容易产生沉没成本:
“都到这里了。”
“再看看。”
“先拿 Offer。”
“以后再说。”
但有些事情不能以后再说。
尤其是:
法律风险。
所以我最后给这份工作的评价是:
岗位:★★★★★
技术匹配度:★★★★★
面试规格:★★★★★
招聘透明度:★★
我个人愿意承担的风险:⭐
综合评价:
岗位很好。
我不去。
毕竟人这一辈子,工作可以换。
北京可以不去。
钱可以少赚一点。
SOC 也不是只有这一家能做。
但是有些事情,一旦真的发生:
那可不是写一份离职证明就能解决的。
所以这场面试最后最适合我的总结大概只有一句:
本来以为发现了一份好工作,面了一个半小时,做了题,见了总监和部门负责人,最后才发现——
妈的,差点把自己面进 Web3 了。🤣
于是我做出了这次求职季最坚定的一次职业选择:
岗位可以不要。
火坑不跳。
我不想坐牢。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:OnionSec jishuzhain jishuzhain《我面了一个半小时的好岗位,然后发现:妈的,是个火坑》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论