文章总结: 作者分享面试蚂蚁集团EDR算法专家岗位的经历,发现岗位实际以算法为核心,而自身是安全背景,导致画像不匹配。反思岗位名称易误导,强调应区分安全岗与算法岗,明确核心能力要求,避免盲目投递。 综合评分: 78 文章分类: 实战经验
我只是来面 EDR 的,怎么面着面着开始怀疑自己会不会算法?
原创
jishuzhain jishuzhain
OnionSec
2026年9月6日 16:53 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
面试多了以后,我逐渐明白一个道理:
招聘 JD 里最不能望文生义的东西,可能就是岗位名称。
比如:
EDR 算法专家。
看到“EDR”,我觉得:
熟悉。
看到“算法”,我觉得:
也接触过。
看到“专家”,我想:
工作快九年了,应该还能聊聊。
于是三个词放在一起:
好像有戏。
后来面完我才知道:
这三个词不能这么加。
正确的数学公式应该是:
EDR + 算法 + 专家 ≠ EDR 专家 + 懂一点算法
而是:
算法专家 + EDR 场景
这两个岗位,名字差不多,人生体验完全不一样。
一、事情起源于一句:“给你推荐个岗位”
8 月 20 日上午,朋友 xx 突然给我发消息:
“给你推荐个岗位。”
我一看。
蚂蚁集团。
EDR 算法专家。
杭州 / 北京。
我第一反应是:
“这是算法相关的。”
然后我非常理智地补充:
“偏离有些远,因为技术岗,每个方向都有一些前置门槛水平。”
现在回头看,我当时已经把答案说出来了。
只是命运没有采纳我的意见。
xx 说:
“好吧,他是不加你了[偷笑]。你们聊。”
然后又说:
“或者你问问,有没有和你相关的岗位。走个内推也行。”
我:
“感谢传递信息。”
xx :
“太客气了,我最近也在面试。不想在外企待了。”
然后他说了一句非常朴素的人生感悟:
“太闲了,人就颓废了。”
我看着这句话,突然觉得:
职场真是一个很公平的地方。
忙的人想跑路。
闲的人也想跑路。
而我正在两种跑路方式之间寻找第三条路:
找一个别太离谱的岗位。
二、然后兜哥来了
同一天,兜哥也联系我。
他说:
“我是兜哥。”
然后:
“[握手][握手][握手]”
又说:
“看到你公众号了。”
我赶紧:
“[握手] 大佬您好。”
然后事情开始出现一种非常微妙的推进。
他说:
“正好我们也在探索 EDR 和算法结合。”
“有兴趣看下机会不?”
注意。
这句话很容易让一个做终端安全的人产生一个合理但危险的理解:
EDR 和算法结合。
很好。
我过去确实干过。
我以前做过终端安全、EDR、云查杀、未知威胁检测,也做过特征工程,还跟算法同事长期协作。
于是我就把自己的情况讲得非常诚实:
“算法这块的接触,当初是在具体项目里与算法同事协作,我作为安全专家顾问,确定特征与专家知识。模型选择与训练由具体同事落地,调优我也会参与其中,负责特征或者安全知识指导。”
这句话翻译成大白话就是:
我懂算法,我也干过算法项目,但我不是那个天天抱着模型训练的人。
模型怎么选。
模型怎么训练。
模型怎么调。
模型怎么上线。
这些专业工作主要由算法同事负责。
我的优势是:
我知道安全问题应该怎么变成模型可以利用的东西。
我以为边界已经说得很清楚。
然后兜哥问:
“你算法基础咋样?”
我说:
“熟悉一些传统机器学习算法。”
他问:
“比如训练 XGB 这些。”
我说:
“能行。”
他又问:
“自己训练问题不大吧?”
我说:
“能行。”
他说:
“这块我理解,特征工程是重点。”
我:
“能行。”
然后他得出了结论:
“那没问题。”
“可以试试。”
“[坏笑]”
于是我发了简历。
事情就这样被 XGBoost 推进了。
三、我后来才发现:XGBoost 负责把我骗进了这个故事
当时双方的理解都没有错。
问题是:
双方理解的“算法”不是同一个算法。
我理解的算法是:
我知道特征工程怎么做,也熟悉一些传统机器学习方法,自己训练模型没问题。
岗位真正要求的算法,则包括:
分类。
排序。
异常检测。
降噪。
关联分析。
弱信号发现。
安全数据建模。
告警、标签、日志、拦截、处置反馈、IOC、资产、行为链路等多源数据抽取风险特征。
还要考虑:
准召率。
误报率。
稳定性。
资源成本。
线上策略优化。
然后还有:
大模型。
小模型。
关联分析。
端侧推理。
模型分级路由。
模型蒸馏。
异常波动识别。
策略监控。
策略自动生成。
持续优化。
……
我后来再看这个 JD,感觉自己当时像是在问:
“这家餐厅有没有炒饭?”
对方说:
“有。”
我:
“那我应该能吃。”
结果进门以后发现:
这里是厨师长招聘。
四、岗位其实也没有骗我
公平地说,这个岗位 JD 写得并不模糊。
它从头到尾都在告诉你:
算法是核心。
第一条就要求:
扎实的机器学习、数据挖掘、统计建模或大模型应用算法基础。
而且不是“了解”。
是要熟悉:
分类、排序、异常检测、降噪、关联分析、弱信号发现。
再往下:
要有算法原型。
数据处理流程。
评测体系。
线上策略优化闭环。
还要从大量安全数据里抽风险特征。
最后还要围绕:
准召率、误报率、稳定性、资源成本
不断优化。
这时候我才意识到:
人家真的没有说“只要你懂一点算法”。
是我自己看到 EDR 两个字以后,自动把“算法”放到了第二优先级。
五、而我过去的算法经历,恰恰又很容易产生误会
我的经历并不是完全没有算法。
相反,我确实做过机器学习相关的检测项目。
比如云查杀体系里:
端侧 EDR 在黑灰产威胁检测上存在不足。
目标是结合端云架构,把能力前移。
项目里引入开源沙箱,获取动态行为可见性。
沙箱部署在团队自有的几十台业务生产服务器上。
拿到沙箱报告以后,再进行规则判别和特征工程。
我负责前置阶段的特征提取和转化。
比如:
布尔值。
API 序列。
等等。
然后转成小模型能够使用的输入。
这个工作其实非常有价值。
因为安全领域里有一个很现实的问题:
模型不会自动知道什么叫恶意。
你得先告诉它:
什么东西值得看。
什么行为可疑。
什么特征有安全含义。
哪些现象可能对应攻击行为。
所以我的角色,更像是:
把安全专家知识翻译成机器能够处理的特征。
模型选择、训练、调优、上线,则主要由算法同事负责。
我会参与调优。
但不是独立承担整个算法 pipeline。
这件事情当时在项目里非常正常。
因为团队协作,本来就是这么分工的。
直到我去面:
算法专家。
六、于是算法同事突然从幕后走到了台前
过去的工作模式大概是:
我:
“这个行为很可疑。”
算法同事:
“为什么?”
我:
“因为它符合某类攻击行为。”
算法同事:
“那怎么表达?”
我:
“可以考虑这个特征。”
算法同事:
“行。”
然后开始:
数据处理。
训练。
调参。
评估。
上线。
再一起看效果。
这是安全专家和算法工程师非常正常的协作。
但算法专家面试的时候,问题变成:
“如果没有算法同事呢?”
我突然想起过去那些一起工作的算法同事。
以前没觉得他们有多么重要。
那一天我才发现:
原来你们才是我算法经历里的隐藏主角。
七、我甚至还有一张“AI”牌
传统机器学习聊完,还有 LLM。
我过去也确实探索过 LLM 在安全领域的应用。
比如未知威胁发现。
主要还是围绕杀毒场景:
主动发现云查杀漏掉的样本。
还有一个思路:
利用 LLM 理解 IDA 反编译后的伪代码意图。
不是简单地:
“这里出现了某个字符串,所以它可能恶意。”
而是进一步尝试理解:
这段代码到底在干什么。
然后输出证据和结论。
最终目标,是替代人工进行初级安全运营研判。
让非安全背景的同事也能获得一定程度的分析能力。
Demo 阶段使用过 Copilot 这类公网第三方模型。
这些事情我确实做过探索。
但它和“我是大模型算法专家”之间,依然隔着一段距离。
我属于:
安全问题 + AI 应用
而岗位更希望:
算法 + 安全场景
又一次错位。
八、8 月 28 日:我决定周末复习算法
到了 8 月 28 日,我告诉朋友:
“下周一要面蚂蚁集团的 EDR 算法专家。”
“准备周末复习一下算法知识。”
这时候其实已经有一点荒诞了。
一个过去多年主要做:
终端安全。
APT。
云查杀。
威胁检测。
安全运营。
沙箱。
特征工程。
的人。
在周末突然开始:
复习机器学习。
但我还是认真准备了。
毕竟既然去了,就应该把自己能回答的东西答好。
而且面试多了以后,我也确实发现:
自己的表达能力有提升。
我自己都观察到了:
“说话多了很明显卡顿少了一些。”
这算是面试给我的一个隐藏 buff。
工作有没有找到暂且不说,嘴是越来越利索了。
九、然后 8 月 31 日,我终于承认:这岗位确实不是我的主场
面完以后,我的判断很明确:
“早知道不面了,蚂蚁集团的 EDR 算法专家,明显看中的画像不匹配。”
又补了一句:
“算法背景更看中些,浪费大家的时间。”
朋友也说:
“是啊,看 title 都觉得更偏算法去了。”
然后来了一个非常扎心的总结:
“怕是有刷 KPI 的嫌疑。”
我倒觉得未必需要把招聘行为往 KPI 上解释。
因为从整个过程来看,事情其实没有那么复杂。
这个岗位本身就是真的需要算法能力。
推荐我的人认为我的安全经验和特征工程能力值得试。
我自己也认为传统机器学习基础可以支撑一次尝试。
真正面起来以后,才发现:
它对算法的要求比我原来理解的更核心。
这不是谁骗人。
只是:
岗位画像和我的能力画像没有完全重叠。
十、最有意思的是:我的优势,刚好成了这个岗位的“加分项”
如果把这个岗位拆开来看,会出现一个非常有趣的现象。
它需要两类能力。
第一类:
算法。
第二类:
安全。
而我的情况恰好反过来。
我的安全能力很强。
算法能力有,但不是主攻方向。
所以如果岗位是:
安全专家,懂算法。
我会很舒服。
但如果岗位是:
算法专家,懂安全。
那我的竞争优势就没有那么明显。
因为这个时候:
我的核心优势,变成了对方 JD 里的“加分项”。
而我的相对短板,却变成了:
第一能力。
这才是这次面试真正让我醒悟的地方。
十一、这也是为什么我后来越来越不想卷“单一技术栈”
8 月 29 日,我已经产生了一个比较明确的判断。
再去卷那些特别看重单一技术栈的岗位:
我的竞争优势并不强。
新人越来越多。
单一技术领域的积累速度也越来越快。
而 AI 的发展,又会持续提高很多固定任务的自动化和提效能力。
尤其是那些:
输入明确。
输出明确。
任务固定。
评价指标明确。
流程标准化。
的工作。
技术能力当然依然重要。
但单一技术栈的稀缺性,确实可能下降。
而我过去多年真正积累起来的东西,并不是某一个模型。
也不是某一门语言。
甚至不是某一个产品。
而是一整条链:
攻击输入 → 检测转化 → 运营优化 → 自动化演进。
这条链,才是我的积累。
十二、朋友说:“什么都懂一点。”
朋友后来评价我:
“什么都懂一点的角色,适合做架构,做方案,做产品设计那种。”
这句话听起来很像夸奖。
但仔细想想:
“什么都懂一点”其实非常危险。
因为市场很容易把它理解成:
什么都会一点。
然后面试官开始:
“那你这个会不会?”
“那个呢?”
“模型呢?”
“代码呢?”
“算法呢?”
“架构呢?”
“产品呢?”
最后:
恭喜你。
成功变成:
一个没有明确主场的人。
所以我后来觉得,应该把这个说法改一下。
我不是:
什么都懂一点。
而是:
纵向有深度,横向有跨度。
我的纵向主轴其实一直非常明确:
终端安全。
EDR。
恶意软件。
APT。
云查杀。
威胁检测。
安全运营。
这是我多年积累下来的核心领域。
只是在这个基础上,我又往外延伸了:
特征工程。
算法协作。
沙箱。
检测体系。
自动化。
LLM。
产品。
运营。
治理。
所以我更适合解决的是:
复杂安全问题。
而不是证明:
我能不能把某一个算法模型做到极致。
十三、这次面试的 AI 听记,反而把事情总结得非常准确
面试记录最后给出了一个很有意思的结论。
核心优势:
具备近 9 年安全从业经验,主导过 APP 攻击挖掘、云查杀体系建设等核心项目;拥有从传统规则到 AI 泛化检测的架构演进经验;探索 LLM 在安全运营提效中的实际应用。
然后是关注点:
算法核心能力薄弱。
其中明确提到:
模型训练、调优由算法同事负责。
最终甚至给出了下一轮如果继续考虑,需要重点验证的内容:
独立构建机器学习 pipeline 的能力。
以及:
在没有算法同事支持的情况下解决复杂检测问题的真实水平。
看到这里,我突然觉得:
这份面试记录其实把整个故事讲完了。
我过去的工作方式是:
安全专家 + 算法同事。
这个岗位要验证的是:
一个人把这两个角色合在一起。
于是我和岗位之间最大的距离,不是什么神秘的“能力不够”。
而是:
岗位希望我要同时扮演两个角色。
而我的经验,主要集中在其中一个角色,并且和另一个角色有长期协作经验。
十四、所以以后看到“专家”,我要先问一句:专家什么?
这次经历让我学到一个非常实用的面试技巧。
以后看到:
高级。
先别激动。
看到:
专家。
也先别激动。
看到:
AI。
更不要激动。
看到:
EDR + AI + 算法 + 专家。
请先冷静。
然后问:
“这个岗位最核心的第一能力是什么?”
如果答案是:
模型训练。
算法创新。
模型结构。
端侧推理。
蒸馏。
算法论文。
机器学习 pipeline。
那就意味着:
这是算法岗。
即使前面写着 EDR。
如果答案是:
EDR。
APT。
威胁检测。
威胁狩猎。
检测策略。
安全知识。
安全运营。
治理体系。
AI 提效。
那就是:
安全岗。
即使里面也写了 AI。
这个区别,以后不能再靠岗位名称猜。
十五、毕竟我已经被“EDR”骗过一次了
当然,“骗”这个词也是开玩笑。
人家 JD 写得明明白白。
真正的问题其实是:
我太熟悉 EDR 了。
所以看到 EDR,我的大脑自动亮起绿灯。
看到算法:
“嗯,也做过。”
看到专家:
“工作快九年。”
三项一组合:
匹配度好像挺高。
直到面试官开始问:
“模型怎么训练?”
“为什么这么选?”
“怎么调优?”
“怎么评估?”
“怎么独立构建 pipeline?”
我的大脑:
……
原来这里的 EDR 是名词,算法才是动词。
十六、最后我甚至觉得,这次面试挺有教育意义
虽然当时确实心情不好。
毕竟准备了。
面了。
然后发现画像不匹配。
而且面试失败或者不匹配,很容易让人顺手把结论写成:
“是不是我不够好?”
但这次我越来越觉得:
不是。
岗位错配和能力不足,是两个完全不同的命题。
我如果去竞争:
纯安全算法研发。
我承认,我不是最有优势的人。
但如果去竞争:
终端安全、威胁检测、EDR、安全运营与治理、检测体系建设,以及安全与 AI 的结合。
那就是另外一回事。
因为这些领域里,我过去多年积累的东西可以连起来。
十七、所以这次最大的收获,是终于知道自己“不应该卷什么”
以前找工作:
“这个岗位能不能面?”
现在:
“这个岗位值不值得我面?”
这是两个完全不同的问题。
以前看到岗位:
“我好像有一点相关经验。”
现在先看:
“我的核心优势是不是这个岗位的第一需求?”
如果是:
去。
如果不是,但可以迁移:
可以试。
如果我的优势只是一个加分项,而对方真正需要的恰好是我的相对短板:
那就算了。
不是因为我不行。
而是因为:
这场比赛的计分牌,不是为我的优势设计的。
最后
现在再回头看 8 月 20 日那段对话,最有喜剧效果的其实不是面试结果。
而是那几句话:
“你算法基础咋样?”
“比如训练 XGB 这些。”
“自己训练问题不大吧?”
“这块我理解,特征工程是重点。”
“那没问题。”
“可以试试。”
然后一个终端安全从业者:
发简历。
周末复习算法。
参加 EDR 算法专家面试。
面完发现:
“嗯,确实是算法专家。”
……
这件事最荒诞的地方在于:
从头到尾,没有谁说错。
我确实懂 EDR。
我确实做过特征工程。
我确实接触过传统机器学习。
我确实训练过模型。
我确实参与过模型调优。
我确实做过 LLM 安全应用探索。
我也确实有近 9 年安全从业经验。
但是:
“做过算法项目”
和
“算法专家”
中间,
可能真的还隔着一个算法同事。
而过去的我,一直把这个算法同事放在项目协作里。
这一次,我终于发现:
原来招聘市场希望我把他一起带进面试间。
可惜。
他没来。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:OnionSec jishuzhain jishuzhain《我只是来面 EDR 的,怎么面着面着开始怀疑自己会不会算法?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论