Что могут спросить на собеседовании по веб-безопасности?
Что могут спросить на собеседовании по веб-безопасности?
Собрал популярные вопросы с
собеседований по фронту
— категория, со ссылками на официальную документацию (в основном MDN и OWASP) и подробные разборы по каждому пункту.
Основы
-
Что такое веб-безопасность и почему она критична для фронтенда?
-
Что такое модель угроз и зачем её составлять?
-
Как объяснить основы веб-безопасности новичку?
-
Какие типичные ошибки делают фронтенд-разработчики в безопасности?
-
Какие типичные уязвимости встречаются в SPA?
Same-Origin Policy и CORS
-
Что такое same-origin policy (SOP) и как она работает?
-
В чём разница между SOP и CORS?
-
Что такое CORS и как его корректно настраивать?
-
Что такое Origin и Referer, как их используют в безопасности?
XSS
-
Что такое XSS и какие его основные виды?
-
Как защититься от XSS на фронтенде?
-
Что такое инъекции в DOM (DOM-based XSS) и как их избегать?
-
Почему опасно использовать `innerHTML` и как безопасно вставлять HTML?
-
Как работает Trusted Types и когда их использовать?
CSRF и Clickjacking
-
Что такое CSRF и когда он опасен?
-
Как защититься от CSRF?
-
Что такое Clickjacking и как от него защититься?
Content Security Policy
-
Что такое Content Security Policy (CSP) и зачем она нужна?
-
Какие директивы CSP самые важные и почему?
HTTPS, Cookies, заголовки
-
Что такое HTTPS и какие угрозы он устраняет?
-
Что такое Mixed Content и почему это проблема?
-
Как работают Cookies и чем отличаются `HttpOnly`, `Secure`, `SameSite`?
-
Как настроить безопасные заголовки на уровне приложения?
-
Как работают Permissions Policy и Feature Policy?
Аутентификация и токены
-
Где безопаснее хранить токены: cookies или localStorage?
-
Что такое токены доступа и refresh-токены, как их безопасно использовать?
-
Как безопасно работать с OAuth/OpenID Connect на фронте?
-
Что такое Rate Limiting и как фронтенд может в этом помочь?
Сторонние ресурсы и изоляция
-
Что такое Subresource Integrity (SRI) и когда он нужен?
-
Как безопасно подключать сторонние скрипты?
-
Что такое sandboxed iframe и когда он нужен?
-
Что такое Service Worker с точки зрения безопасности?
-
Что такое SSRF и есть ли риски на фронтенде?
Практики и процессы
-
Как влияет роутинг на безопасность в SPA?
-
Как организовать безопасную обработку ошибок и логов?
-
Какие практики помогают защитить форму ввода данных?
-
Что такое dependency security и как проверять уязвимости?
-
Как подготовить фронтенд к pentest/аудиту?
Это 1/4 из "общих" вопросов по вебу, браузеру и безопасности, если вопросы встречались на собеседованиях и статьи были полезны — ставьте очкарика
🤓
, и мы продолжаем рубрику)
Кто я
|
Кейсы
|
Менторство
Откликнуться в Telegram →
⚠️ Никогда не платите «за оформление» или «гарантию трудоустройства» — это признак мошенников. Работа ТРУ не несёт ответственности за содержание вакансии.