Что могут спросить на собеседовании по веб-безопасности?

IT и разработка 28.05.2026 · 👁 4 900 просмотров
Что могут спросить на собеседовании по веб-безопасности? Собрал популярные вопросы с собеседований по фронту — категория, со ссылками на официальную документацию (в основном MDN и OWASP) и подробные разборы по каждому пункту. Основы - Что такое веб-безопасность и почему она критична для фронтенда? - Что такое модель угроз и зачем её составлять? - Как объяснить основы веб-безопасности новичку? - Какие типичные ошибки делают фронтенд-разработчики в безопасности? - Какие типичные уязвимости встречаются в SPA? Same-Origin Policy и CORS - Что такое same-origin policy (SOP) и как она работает? - В чём разница между SOP и CORS? - Что такое CORS и как его корректно настраивать? - Что такое Origin и Referer, как их используют в безопасности? XSS - Что такое XSS и какие его основные виды? - Как защититься от XSS на фронтенде? - Что такое инъекции в DOM (DOM-based XSS) и как их избегать? - Почему опасно использовать `innerHTML` и как безопасно вставлять HTML? - Как работает Trusted Types и когда их использовать? CSRF и Clickjacking - Что такое CSRF и когда он опасен? - Как защититься от CSRF? - Что такое Clickjacking и как от него защититься? Content Security Policy - Что такое Content Security Policy (CSP) и зачем она нужна? - Какие директивы CSP самые важные и почему? HTTPS, Cookies, заголовки - Что такое HTTPS и какие угрозы он устраняет? - Что такое Mixed Content и почему это проблема? - Как работают Cookies и чем отличаются `HttpOnly`, `Secure`, `SameSite`? - Как настроить безопасные заголовки на уровне приложения? - Как работают Permissions Policy и Feature Policy? Аутентификация и токены - Где безопаснее хранить токены: cookies или localStorage? - Что такое токены доступа и refresh-токены, как их безопасно использовать? - Как безопасно работать с OAuth/OpenID Connect на фронте? - Что такое Rate Limiting и как фронтенд может в этом помочь? Сторонние ресурсы и изоляция - Что такое Subresource Integrity (SRI) и когда он нужен? - Как безопасно подключать сторонние скрипты? - Что такое sandboxed iframe и когда он нужен? - Что такое Service Worker с точки зрения безопасности? - Что такое SSRF и есть ли риски на фронтенде? Практики и процессы - Как влияет роутинг на безопасность в SPA? - Как организовать безопасную обработку ошибок и логов? - Какие практики помогают защитить форму ввода данных? - Что такое dependency security и как проверять уязвимости? - Как подготовить фронтенд к pentest/аудиту? Это 1/4 из "общих" вопросов по вебу, браузеру и безопасности, если вопросы встречались на собеседованиях и статьи были полезны — ставьте очкарика 🤓 , и мы продолжаем рубрику) Кто я | Кейсы | Менторство
Откликнуться в Telegram →

⚠️ Никогда не платите «за оформление» или «гарантию трудоустройства» — это признак мошенников. Работа ТРУ не несёт ответственности за содержание вакансии.

🇮🇱 Не нашли подходящую зарплату? В Израиле платят от $3000 Без языка и опыта · жильё и легализация под ключ · официально Смотреть вакансии →