Все профессии

Подготовка к собеседованию

Security Engineer: вопросы и ответы на собеседовании

Вопросы по веб-безопасности, управлению доступом, угрозам, секретам и реагированию на инциденты.

Web-безопасность

4 вопросов
Что такое SQL-инъекция и как её предотвратить?junior

Инъекция возникает, когда пользовательский ввод становится частью SQL-кода. Используют параметризованные запросы или ORM, валидацию и минимальные права учётной записи БД.

Чем XSS отличается от CSRF?junior

XSS выполняет внедрённый скрипт в контексте сайта. CSRF заставляет браузер авторизованного пользователя отправить нежелательный запрос. Защита включает экранирование, CSP, CSRF-токены и SameSite cookies.

Что такое SSRF?middle

SSRF позволяет серверу выполнить запрос к адресу, который контролирует атакующий, например к внутреннему metadata endpoint. Защищаются allowlist доменов, запретом private-сетей и проверкой redirect.

Как безопасно хранить пароли?junior

Используют адаптивный медленный хеш с солью, например Argon2id, bcrypt или scrypt. Пароли не шифруют обратимо и не логируют.

Доступ и секреты

3 вопросов
Что означает принцип наименьших привилегий?junior

Пользователь, сервис или ключ получает только доступ, необходимый для текущей задачи, и на ограниченное время. Это уменьшает ущерб при утечке или компрометации.

Как хранить секреты в CI/CD?middle

В секрет-хранилище CI или облачном vault с маскированием, ротацией и ограничением scope. Секреты не коммитят, не печатают в логи и не передают в образы.

Чем authentication отличается от authorization?junior

Authentication отвечает, кто пользователь, authorization — что ему разрешено. Разделение этих понятий упрощает аудит прав и проектирование middleware.

Инциденты

3 вопросов
Какие первые шаги при инциденте?middle

Подтвердить событие, ограничить ущерб, сохранить артефакты и временную шкалу, определить затронутые системы и назначить ответственных. Удаление следов до фиксации данных ухудшает расследование.

Зачем нужен threat modeling?middle

Он помогает заранее перечислить активы, границы доверия, угрозы и меры защиты. Команда выбирает приоритеты по риску ещё до реализации и сокращает дорогие исправления после релиза.

Что такое CVSS?middle

CVSS — метод оценки технической серьёзности уязвимости по вектору и набору метрик. Итоговый приоритет всё равно сверяют с реальным контекстом и экспонированностью системы.

Как использовать этот список

Сначала ответьте своими словами, затем раскройте пояснение. Отдельно подготовьте примеры из проектов: на собеседовании важно не только знать определение, но и объяснить, где вы применяли подход на практике.

Посмотреть другие профессии →