我只是来面EDR的,怎么面着面着开始怀疑自己会不会算法?

admin 2026-09-10 04:47:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 作者分享面试蚂蚁集团EDR算法专家岗位的经历,发现岗位实际以算法为核心,而自身是安全背景,导致画像不匹配。反思岗位名称易误导,强调应区分安全岗与算法岗,明确核心能力要求,避免盲目投递。 综合评分: 78 文章分类: 实战经验


我只是来面 EDR 的,怎么面着面着开始怀疑自己会不会算法?

原创

jishuzhain jishuzhain

OnionSec

2026年9月6日 16:53 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

面试多了以后,我逐渐明白一个道理:

招聘 JD 里最不能望文生义的东西,可能就是岗位名称。

比如:

EDR 算法专家。

看到“EDR”,我觉得:

熟悉。

看到“算法”,我觉得:

也接触过。

看到“专家”,我想:

工作快九年了,应该还能聊聊。

于是三个词放在一起:

好像有戏。

后来面完我才知道:

这三个词不能这么加。

正确的数学公式应该是:

EDR + 算法 + 专家
≠
EDR 专家 + 懂一点算法

而是:

算法专家 + EDR 场景

这两个岗位,名字差不多,人生体验完全不一样。

一、事情起源于一句:“给你推荐个岗位”

8 月 20 日上午,朋友 xx 突然给我发消息:

“给你推荐个岗位。”

我一看。

蚂蚁集团。

EDR 算法专家。

杭州 / 北京。

我第一反应是:

“这是算法相关的。”

然后我非常理智地补充:

“偏离有些远,因为技术岗,每个方向都有一些前置门槛水平。”

现在回头看,我当时已经把答案说出来了。

只是命运没有采纳我的意见。

xx 说:

“好吧,他是不加你了[偷笑]。你们聊。”

然后又说:

“或者你问问,有没有和你相关的岗位。走个内推也行。”

我:

“感谢传递信息。”

xx :

“太客气了,我最近也在面试。不想在外企待了。”

然后他说了一句非常朴素的人生感悟:

“太闲了,人就颓废了。”

我看着这句话,突然觉得:

职场真是一个很公平的地方。

忙的人想跑路。

闲的人也想跑路。

而我正在两种跑路方式之间寻找第三条路:

找一个别太离谱的岗位。

二、然后兜哥来了

同一天,兜哥也联系我。

他说:

“我是兜哥。”

然后:

“[握手][握手][握手]”

又说:

“看到你公众号了。”

我赶紧:

“[握手] 大佬您好。”

然后事情开始出现一种非常微妙的推进。

他说:

“正好我们也在探索 EDR 和算法结合。”

“有兴趣看下机会不?”

注意。

这句话很容易让一个做终端安全的人产生一个合理但危险的理解:

EDR 和算法结合。

很好。

我过去确实干过。

我以前做过终端安全、EDR、云查杀、未知威胁检测,也做过特征工程,还跟算法同事长期协作。

于是我就把自己的情况讲得非常诚实:

“算法这块的接触,当初是在具体项目里与算法同事协作,我作为安全专家顾问,确定特征与专家知识。模型选择与训练由具体同事落地,调优我也会参与其中,负责特征或者安全知识指导。”

这句话翻译成大白话就是:

我懂算法,我也干过算法项目,但我不是那个天天抱着模型训练的人。

模型怎么选。

模型怎么训练。

模型怎么调。

模型怎么上线。

这些专业工作主要由算法同事负责。

我的优势是:

我知道安全问题应该怎么变成模型可以利用的东西。

我以为边界已经说得很清楚。

然后兜哥问:

“你算法基础咋样?”

我说:

“熟悉一些传统机器学习算法。”

他问:

“比如训练 XGB 这些。”

我说:

“能行。”

他又问:

“自己训练问题不大吧?”

我说:

“能行。”

他说:

“这块我理解,特征工程是重点。”

我:

“能行。”

然后他得出了结论:

“那没问题。”

“可以试试。”

“[坏笑]”

于是我发了简历。

事情就这样被 XGBoost 推进了。

三、我后来才发现:XGBoost 负责把我骗进了这个故事

当时双方的理解都没有错。

问题是:

双方理解的“算法”不是同一个算法。

我理解的算法是:

我知道特征工程怎么做,也熟悉一些传统机器学习方法,自己训练模型没问题。

岗位真正要求的算法,则包括:

分类。

排序。

异常检测。

降噪。

关联分析。

弱信号发现。

安全数据建模。

告警、标签、日志、拦截、处置反馈、IOC、资产、行为链路等多源数据抽取风险特征。

还要考虑:

准召率。

误报率。

稳定性。

资源成本。

线上策略优化。

然后还有:

大模型。

小模型。

关联分析。

端侧推理。

模型分级路由。

模型蒸馏。

异常波动识别。

策略监控。

策略自动生成。

持续优化。

……

我后来再看这个 JD,感觉自己当时像是在问:

“这家餐厅有没有炒饭?”

对方说:

“有。”

我:

“那我应该能吃。”

结果进门以后发现:

这里是厨师长招聘。

四、岗位其实也没有骗我

公平地说,这个岗位 JD 写得并不模糊。

它从头到尾都在告诉你:

算法是核心。

第一条就要求:

扎实的机器学习、数据挖掘、统计建模或大模型应用算法基础。

而且不是“了解”。

是要熟悉:

分类、排序、异常检测、降噪、关联分析、弱信号发现。

再往下:

要有算法原型。

数据处理流程。

评测体系。

线上策略优化闭环。

还要从大量安全数据里抽风险特征。

最后还要围绕:

准召率、误报率、稳定性、资源成本

不断优化。

这时候我才意识到:

人家真的没有说“只要你懂一点算法”。

是我自己看到 EDR 两个字以后,自动把“算法”放到了第二优先级。

五、而我过去的算法经历,恰恰又很容易产生误会

我的经历并不是完全没有算法。

相反,我确实做过机器学习相关的检测项目。

比如云查杀体系里:

端侧 EDR 在黑灰产威胁检测上存在不足。

目标是结合端云架构,把能力前移。

项目里引入开源沙箱,获取动态行为可见性。

沙箱部署在团队自有的几十台业务生产服务器上。

拿到沙箱报告以后,再进行规则判别和特征工程。

我负责前置阶段的特征提取和转化。

比如:

布尔值。

API 序列。

等等。

然后转成小模型能够使用的输入。

这个工作其实非常有价值。

因为安全领域里有一个很现实的问题:

模型不会自动知道什么叫恶意。

你得先告诉它:

什么东西值得看。

什么行为可疑。

什么特征有安全含义。

哪些现象可能对应攻击行为。

所以我的角色,更像是:

把安全专家知识翻译成机器能够处理的特征。

模型选择、训练、调优、上线,则主要由算法同事负责。

我会参与调优。

但不是独立承担整个算法 pipeline。

这件事情当时在项目里非常正常。

因为团队协作,本来就是这么分工的。

直到我去面:

算法专家。

六、于是算法同事突然从幕后走到了台前

过去的工作模式大概是:

我:

“这个行为很可疑。”

算法同事:

“为什么?”

我:

“因为它符合某类攻击行为。”

算法同事:

“那怎么表达?”

我:

“可以考虑这个特征。”

算法同事:

“行。”

然后开始:

数据处理。

训练。

调参。

评估。

上线。

再一起看效果。

这是安全专家和算法工程师非常正常的协作。

但算法专家面试的时候,问题变成:

“如果没有算法同事呢?”

我突然想起过去那些一起工作的算法同事。

以前没觉得他们有多么重要。

那一天我才发现:

原来你们才是我算法经历里的隐藏主角。

七、我甚至还有一张“AI”牌

传统机器学习聊完,还有 LLM。

我过去也确实探索过 LLM 在安全领域的应用。

比如未知威胁发现。

主要还是围绕杀毒场景:

主动发现云查杀漏掉的样本。

还有一个思路:

利用 LLM 理解 IDA 反编译后的伪代码意图。

不是简单地:

“这里出现了某个字符串,所以它可能恶意。”

而是进一步尝试理解:

这段代码到底在干什么。

然后输出证据和结论。

最终目标,是替代人工进行初级安全运营研判。

让非安全背景的同事也能获得一定程度的分析能力。

Demo 阶段使用过 Copilot 这类公网第三方模型。

这些事情我确实做过探索。

但它和“我是大模型算法专家”之间,依然隔着一段距离。

我属于:

安全问题 + AI 应用

而岗位更希望:

算法 + 安全场景

又一次错位。

八、8 月 28 日:我决定周末复习算法

到了 8 月 28 日,我告诉朋友:

“下周一要面蚂蚁集团的 EDR 算法专家。”

“准备周末复习一下算法知识。”

这时候其实已经有一点荒诞了。

一个过去多年主要做:

终端安全。

APT。

云查杀。

威胁检测。

安全运营。

沙箱。

特征工程。

的人。

在周末突然开始:

复习机器学习。

但我还是认真准备了。

毕竟既然去了,就应该把自己能回答的东西答好。

而且面试多了以后,我也确实发现:

自己的表达能力有提升。

我自己都观察到了:

“说话多了很明显卡顿少了一些。”

这算是面试给我的一个隐藏 buff。

工作有没有找到暂且不说,嘴是越来越利索了。

九、然后 8 月 31 日,我终于承认:这岗位确实不是我的主场

面完以后,我的判断很明确:

“早知道不面了,蚂蚁集团的 EDR 算法专家,明显看中的画像不匹配。”

又补了一句:

“算法背景更看中些,浪费大家的时间。”

朋友也说:

“是啊,看 title 都觉得更偏算法去了。”

然后来了一个非常扎心的总结:

“怕是有刷 KPI 的嫌疑。”

我倒觉得未必需要把招聘行为往 KPI 上解释。

因为从整个过程来看,事情其实没有那么复杂。

这个岗位本身就是真的需要算法能力。

推荐我的人认为我的安全经验和特征工程能力值得试。

我自己也认为传统机器学习基础可以支撑一次尝试。

真正面起来以后,才发现:

它对算法的要求比我原来理解的更核心。

这不是谁骗人。

只是:

岗位画像和我的能力画像没有完全重叠。

十、最有意思的是:我的优势,刚好成了这个岗位的“加分项”

如果把这个岗位拆开来看,会出现一个非常有趣的现象。

它需要两类能力。

第一类:

算法。

第二类:

安全。

而我的情况恰好反过来。

我的安全能力很强。

算法能力有,但不是主攻方向。

所以如果岗位是:

安全专家,懂算法。

我会很舒服。

但如果岗位是:

算法专家,懂安全。

那我的竞争优势就没有那么明显。

因为这个时候:

我的核心优势,变成了对方 JD 里的“加分项”。

而我的相对短板,却变成了:

第一能力。

这才是这次面试真正让我醒悟的地方。

十一、这也是为什么我后来越来越不想卷“单一技术栈”

8 月 29 日,我已经产生了一个比较明确的判断。

再去卷那些特别看重单一技术栈的岗位:

我的竞争优势并不强。

新人越来越多。

单一技术领域的积累速度也越来越快。

而 AI 的发展,又会持续提高很多固定任务的自动化和提效能力。

尤其是那些:

输入明确。

输出明确。

任务固定。

评价指标明确。

流程标准化。

的工作。

技术能力当然依然重要。

但单一技术栈的稀缺性,确实可能下降。

而我过去多年真正积累起来的东西,并不是某一个模型。

也不是某一门语言。

甚至不是某一个产品。

而是一整条链:

攻击输入 → 检测转化 → 运营优化 → 自动化演进。

这条链,才是我的积累。

十二、朋友说:“什么都懂一点。”

朋友后来评价我:

“什么都懂一点的角色,适合做架构,做方案,做产品设计那种。”

这句话听起来很像夸奖。

但仔细想想:

“什么都懂一点”其实非常危险。

因为市场很容易把它理解成:

什么都会一点。

然后面试官开始:

“那你这个会不会?”

“那个呢?”

“模型呢?”

“代码呢?”

“算法呢?”

“架构呢?”

“产品呢?”

最后:

恭喜你。

成功变成:

一个没有明确主场的人。

所以我后来觉得,应该把这个说法改一下。

我不是:

什么都懂一点。

而是:

纵向有深度,横向有跨度。

我的纵向主轴其实一直非常明确:

终端安全。

EDR。

恶意软件。

APT。

云查杀。

威胁检测。

安全运营。

这是我多年积累下来的核心领域。

只是在这个基础上,我又往外延伸了:

特征工程。

算法协作。

沙箱。

检测体系。

自动化。

LLM。

产品。

运营。

治理。

所以我更适合解决的是:

复杂安全问题。

而不是证明:

我能不能把某一个算法模型做到极致。

十三、这次面试的 AI 听记,反而把事情总结得非常准确

面试记录最后给出了一个很有意思的结论。

核心优势:

具备近 9 年安全从业经验,主导过 APP 攻击挖掘、云查杀体系建设等核心项目;拥有从传统规则到 AI 泛化检测的架构演进经验;探索 LLM 在安全运营提效中的实际应用。

然后是关注点:

算法核心能力薄弱。

其中明确提到:

模型训练、调优由算法同事负责。

最终甚至给出了下一轮如果继续考虑,需要重点验证的内容:

独立构建机器学习 pipeline 的能力。

以及:

在没有算法同事支持的情况下解决复杂检测问题的真实水平。

看到这里,我突然觉得:

这份面试记录其实把整个故事讲完了。

我过去的工作方式是:

安全专家 + 算法同事。

这个岗位要验证的是:

一个人把这两个角色合在一起。

于是我和岗位之间最大的距离,不是什么神秘的“能力不够”。

而是:

岗位希望我要同时扮演两个角色。

而我的经验,主要集中在其中一个角色,并且和另一个角色有长期协作经验。

十四、所以以后看到“专家”,我要先问一句:专家什么?

这次经历让我学到一个非常实用的面试技巧。

以后看到:

高级。

先别激动。

看到:

专家。

也先别激动。

看到:

AI。

更不要激动。

看到:

EDR + AI + 算法 + 专家。

请先冷静。

然后问:

“这个岗位最核心的第一能力是什么?”

如果答案是:

模型训练。

算法创新。

模型结构。

端侧推理。

蒸馏。

算法论文。

机器学习 pipeline。

那就意味着:

这是算法岗。

即使前面写着 EDR。

如果答案是:

EDR。

APT。

威胁检测。

威胁狩猎。

检测策略。

安全知识。

安全运营。

治理体系。

AI 提效。

那就是:

安全岗。

即使里面也写了 AI。

这个区别,以后不能再靠岗位名称猜。

十五、毕竟我已经被“EDR”骗过一次了

当然,“骗”这个词也是开玩笑。

人家 JD 写得明明白白。

真正的问题其实是:

我太熟悉 EDR 了。

所以看到 EDR,我的大脑自动亮起绿灯。

看到算法:

“嗯,也做过。”

看到专家:

“工作快九年。”

三项一组合:

匹配度好像挺高。

直到面试官开始问:

“模型怎么训练?”

“为什么这么选?”

“怎么调优?”

“怎么评估?”

“怎么独立构建 pipeline?”

我的大脑:

……

原来这里的 EDR 是名词,算法才是动词。

十六、最后我甚至觉得,这次面试挺有教育意义

虽然当时确实心情不好。

毕竟准备了。

面了。

然后发现画像不匹配。

而且面试失败或者不匹配,很容易让人顺手把结论写成:

“是不是我不够好?”

但这次我越来越觉得:

不是。

岗位错配和能力不足,是两个完全不同的命题。

我如果去竞争:

纯安全算法研发。

我承认,我不是最有优势的人。

但如果去竞争:

终端安全、威胁检测、EDR、安全运营与治理、检测体系建设,以及安全与 AI 的结合。

那就是另外一回事。

因为这些领域里,我过去多年积累的东西可以连起来。

十七、所以这次最大的收获,是终于知道自己“不应该卷什么”

以前找工作:

“这个岗位能不能面?”

现在:

“这个岗位值不值得我面?”

这是两个完全不同的问题。

以前看到岗位:

“我好像有一点相关经验。”

现在先看:

“我的核心优势是不是这个岗位的第一需求?”

如果是:

去。

如果不是,但可以迁移:

可以试。

如果我的优势只是一个加分项,而对方真正需要的恰好是我的相对短板:

那就算了。

不是因为我不行。

而是因为:

这场比赛的计分牌,不是为我的优势设计的。

最后

现在再回头看 8 月 20 日那段对话,最有喜剧效果的其实不是面试结果。

而是那几句话:

“你算法基础咋样?”

“比如训练 XGB 这些。”

“自己训练问题不大吧?”

“这块我理解,特征工程是重点。”

“那没问题。”

“可以试试。”

然后一个终端安全从业者:

发简历。

周末复习算法。

参加 EDR 算法专家面试。

面完发现:

“嗯,确实是算法专家。”

……

这件事最荒诞的地方在于:

从头到尾,没有谁说错。

我确实懂 EDR。

我确实做过特征工程。

我确实接触过传统机器学习。

我确实训练过模型。

我确实参与过模型调优。

我确实做过 LLM 安全应用探索。

我也确实有近 9 年安全从业经验。

但是:

“做过算法项目”

“算法专家”

中间,

可能真的还隔着一个算法同事。

而过去的我,一直把这个算法同事放在项目协作里。

这一次,我终于发现:

原来招聘市场希望我把他一起带进面试间。

可惜。

他没来。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:OnionSec jishuzhain jishuzhain《我只是来面 EDR 的,怎么面着面着开始怀疑自己会不会算法?》

评论:0   参与:  0