Подготовка к собеседованию
Security Engineer: вопросы и ответы на собеседовании
Вопросы по веб-безопасности, управлению доступом, угрозам, секретам и реагированию на инциденты.
Web-безопасность
4 вопросовЧто такое SQL-инъекция и как её предотвратить?junior
Инъекция возникает, когда пользовательский ввод становится частью SQL-кода. Используют параметризованные запросы или ORM, валидацию и минимальные права учётной записи БД.
Чем XSS отличается от CSRF?junior
XSS выполняет внедрённый скрипт в контексте сайта. CSRF заставляет браузер авторизованного пользователя отправить нежелательный запрос. Защита включает экранирование, CSP, CSRF-токены и SameSite cookies.
Что такое SSRF?middle
SSRF позволяет серверу выполнить запрос к адресу, который контролирует атакующий, например к внутреннему metadata endpoint. Защищаются allowlist доменов, запретом private-сетей и проверкой redirect.
Как безопасно хранить пароли?junior
Используют адаптивный медленный хеш с солью, например Argon2id, bcrypt или scrypt. Пароли не шифруют обратимо и не логируют.
Доступ и секреты
3 вопросовЧто означает принцип наименьших привилегий?junior
Пользователь, сервис или ключ получает только доступ, необходимый для текущей задачи, и на ограниченное время. Это уменьшает ущерб при утечке или компрометации.
Как хранить секреты в CI/CD?middle
В секрет-хранилище CI или облачном vault с маскированием, ротацией и ограничением scope. Секреты не коммитят, не печатают в логи и не передают в образы.
Чем authentication отличается от authorization?junior
Authentication отвечает, кто пользователь, authorization — что ему разрешено. Разделение этих понятий упрощает аудит прав и проектирование middleware.
Инциденты
3 вопросовКакие первые шаги при инциденте?middle
Подтвердить событие, ограничить ущерб, сохранить артефакты и временную шкалу, определить затронутые системы и назначить ответственных. Удаление следов до фиксации данных ухудшает расследование.
Зачем нужен threat modeling?middle
Он помогает заранее перечислить активы, границы доверия, угрозы и меры защиты. Команда выбирает приоритеты по риску ещё до реализации и сокращает дорогие исправления после релиза.
Что такое CVSS?middle
CVSS — метод оценки технической серьёзности уязвимости по вектору и набору метрик. Итоговый приоритет всё равно сверяют с реальным контекстом и экспонированностью системы.
Как использовать этот список
Сначала ответьте своими словами, затем раскройте пояснение. Отдельно подготовьте примеры из проектов: на собеседовании важно не только знать определение, но и объяснить, где вы применяли подход на практике.
Посмотреть другие профессии →