TGViewer
Тихон | Помогаю разработчикам устроиться в BigTech Тихон | Помогаю разработчикам устроиться в BigTech @frontend_punks · 14.6K subscribers
Post #793 5.26K
Что могут спросить на собеседовании по веб-безопасности?

Собрал популярные вопросы с собеседований по фронту — категория, со ссылками на официальную документацию (в основном MDN и OWASP) и подробные разборы по каждому пункту.

Основы
- Что такое веб-безопасность и почему она критична для фронтенда?
- Что такое модель угроз и зачем её составлять?
- Как объяснить основы веб-безопасности новичку?
- Какие типичные ошибки делают фронтенд-разработчики в безопасности?
- Какие типичные уязвимости встречаются в SPA?

Same-Origin Policy и CORS
- Что такое same-origin policy (SOP) и как она работает?
- В чём разница между SOP и CORS?
- Что такое CORS и как его корректно настраивать?
- Что такое Origin и Referer, как их используют в безопасности?

XSS
- Что такое XSS и какие его основные виды?
- Как защититься от XSS на фронтенде?
- Что такое инъекции в DOM (DOM-based XSS) и как их избегать?
- Почему опасно использовать `innerHTML` и как безопасно вставлять HTML?
- Как работает Trusted Types и когда их использовать?

CSRF и Clickjacking
- Что такое CSRF и когда он опасен?
- Как защититься от CSRF?
- Что такое Clickjacking и как от него защититься?

Content Security Policy
- Что такое Content Security Policy (CSP) и зачем она нужна?
- Какие директивы CSP самые важные и почему?

HTTPS, Cookies, заголовки
- Что такое HTTPS и какие угрозы он устраняет?
- Что такое Mixed Content и почему это проблема?
- Как работают Cookies и чем отличаются `HttpOnly`, `Secure`, `SameSite`?
- Как настроить безопасные заголовки на уровне приложения?
- Как работают Permissions Policy и Feature Policy?

Аутентификация и токены
- Где безопаснее хранить токены: cookies или localStorage?
- Что такое токены доступа и refresh-токены, как их безопасно использовать?
- Как безопасно работать с OAuth/OpenID Connect на фронте?
- Что такое Rate Limiting и как фронтенд может в этом помочь?

Сторонние ресурсы и изоляция
- Что такое Subresource Integrity (SRI) и когда он нужен?
- Как безопасно подключать сторонние скрипты?
- Что такое sandboxed iframe и когда он нужен?
- Что такое Service Worker с точки зрения безопасности?
- Что такое SSRF и есть ли риски на фронтенде?

Практики и процессы
- Как влияет роутинг на безопасность в SPA?
- Как организовать безопасную обработку ошибок и логов?
- Какие практики помогают защитить форму ввода данных?
- Что такое dependency security и как проверять уязвимости?
- Как подготовить фронтенд к pentest/аудиту?

Это 1/4 из "общих" вопросов по вебу, браузеру и безопасности, если вопросы встречались на собеседованиях и статьи были полезны — ставьте очкарика🤓, и мы продолжаем рубрику)

Кто я | Кейсы | Менторство
  • 🤓 69
  • 👍 13
  • 🔥 6
  • 😭 4
  • ❤ 3
More from @frontend_punks
  1. Sep 20, 2026Post #976
  2. Sep 19, 2026Что происходит внутри комьюнити и менторства. И какой трек развития фронтенд разработчика…
  3. Sep 18, 2026Post #971
  4. Sep 18, 20261. Как за 1,5 месяца получить 2 оффера на маленьком рынке 2. 25 собеседований без выгорани…
  5. Sep 17, 2026Сегодня собираемся решать задачи по JS на стриме в 20:00! За время работы у нас собралось…
  6. Sep 14, 2026Вот такие результаты прошедшей недели 💪 Всегда радостно видеть результаты работы наших ме…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →