Что могут спросить на собеседовании по веб-безопасности?
Собрал популярные вопросы с собеседований по фронту — категория, со ссылками на официальную документацию (в основном MDN и OWASP) и подробные разборы по каждому пункту.
Основы
- Что такое веб-безопасность и почему она критична для фронтенда?
- Что такое модель угроз и зачем её составлять?
- Как объяснить основы веб-безопасности новичку?
- Какие типичные ошибки делают фронтенд-разработчики в безопасности?
- Какие типичные уязвимости встречаются в SPA?
Same-Origin Policy и CORS
- Что такое same-origin policy (SOP) и как она работает?
- В чём разница между SOP и CORS?
- Что такое CORS и как его корректно настраивать?
- Что такое Origin и Referer, как их используют в безопасности?
XSS
- Что такое XSS и какие его основные виды?
- Как защититься от XSS на фронтенде?
- Что такое инъекции в DOM (DOM-based XSS) и как их избегать?
- Почему опасно использовать `innerHTML` и как безопасно вставлять HTML?
- Как работает Trusted Types и когда их использовать?
CSRF и Clickjacking
- Что такое CSRF и когда он опасен?
- Как защититься от CSRF?
- Что такое Clickjacking и как от него защититься?
Content Security Policy
- Что такое Content Security Policy (CSP) и зачем она нужна?
- Какие директивы CSP самые важные и почему?
HTTPS, Cookies, заголовки
- Что такое HTTPS и какие угрозы он устраняет?
- Что такое Mixed Content и почему это проблема?
- Как работают Cookies и чем отличаются `HttpOnly`, `Secure`, `SameSite`?
- Как настроить безопасные заголовки на уровне приложения?
- Как работают Permissions Policy и Feature Policy?
Аутентификация и токены
- Где безопаснее хранить токены: cookies или localStorage?
- Что такое токены доступа и refresh-токены, как их безопасно использовать?
- Как безопасно работать с OAuth/OpenID Connect на фронте?
- Что такое Rate Limiting и как фронтенд может в этом помочь?
Сторонние ресурсы и изоляция
- Что такое Subresource Integrity (SRI) и когда он нужен?
- Как безопасно подключать сторонние скрипты?
- Что такое sandboxed iframe и когда он нужен?
- Что такое Service Worker с точки зрения безопасности?
- Что такое SSRF и есть ли риски на фронтенде?
Практики и процессы
- Как влияет роутинг на безопасность в SPA?
- Как организовать безопасную обработку ошибок и логов?
- Какие практики помогают защитить форму ввода данных?
- Что такое dependency security и как проверять уязвимости?
- Как подготовить фронтенд к pentest/аудиту?
Это 1/4 из "общих" вопросов по вебу, браузеру и безопасности, если вопросы встречались на собеседованиях и статьи были полезны — ставьте очкарика🤓, и мы продолжаем рубрику)
Кто я | Кейсы | Менторство
Post #793
5.26K

- 🤓 69
- 👍 13
- 🔥 6
- 😭 4
- ❤ 3