Awesome Entrevista AppSec 
Una lista curada de recursos, preguntas de práctica y materiales de estudio para ayudarte a prepararte para entrevistas de Ingeniero de Seguridad de Aplicaciones, organizadas por tipo de entrevista.
Contenido
Resumen de la Entrevista
Qué Esperar
La mayoría de los procesos de entrevista de AppSec incluyen una combinación de:
- Revisión de Código Seguro
- Modelado de Amenazas
- Programación o Scripting
- Preguntas Basadas en Escenarios
- Conocimiento Técnico
- Diseño de Sistemas (Senior+)
- Entrevista Conductual
Consejos Generales para la Entrevista
- Haz preguntas aclaratorias - Las preguntas son intencionalmente vagas para ver cómo piensas
- Piensa en voz alta - Verbaliza tu proceso de razonamiento
- Toma notas - Sigue los requisitos y restricciones
- Muestra tu enfoque - El proceso a menudo importa más que las respuestas perfectas
- No te apresures a dar soluciones - Explora primero el espacio del problema
- Está bien no saberlo todo - Muestra cómo encontrarías la respuesta
Revisión de Código Seguro
En Qué Te Evalúan
- Identificar vulnerabilidades en el código
- Seguir el flujo de datos (fuentes → sumideros)
- Entender la explotabilidad
- Recomendar mitigaciones prácticas
Conceptos Clave
- Vulnerabilidades OWASP Top 10 y mitigaciones
- Patrones de vulnerabilidad específicos del lenguaje
- Análisis de contaminación (taint) y flujo de datos
- Entender el código
Recursos de Aprendizaje
Preguntas Comunes de Entrevista
- Recorre este código e identifica problemas
- ¿Por qué es (o no) vulnerable?
- ¿Cómo explotarías esto?
- ¿Cómo lo arreglarías?
Modelado de Amenazas
En Qué Te Evalúan
- Pensamiento estructurado
- Identificar amenazas tempranamente
- Priorización y compensaciones
- Comunicación con ingenieros
Conceptos Clave
- STRIDE - Suplantación, Manipulación, Repudio, Divulgación de Información, Denegación de Servicio, Elevación de Privilegios
- Marco de las 4 preguntas
- Diagramas de Flujo de Datos (DFD)
- Árboles de ataque
- Límites de confianza
- Identificación de activos y priorización de amenazas
- Siempre cubre lo básico (por ejemplo, usar TLS para datos en tránsito)
Recursos de Aprendizaje
Videos
Lectura
Libros
- Threat Modeling: Designing for Security – Adam Shostack
Preguntas Comunes de Entrevista
- Modela las amenazas de un flujo de inicio de sesión / sistema de pago / API
- ¿Cómo priorizas las amenazas?
- Explica STRIDE
- ¿Diferencia entre modelado de amenazas y pruebas de penetración?
- ¿Qué son los límites de confianza?
Programación y Scripting
Programación (Algoritmos y Estructuras de Datos)
En Qué Te Evalúan
- Resolución de problemas
- Estructuras de datos
Conceptos Clave
- Arreglos, mapas hash, pilas, colas
- Árboles y grafos (básico)
- Razonamiento Big-O
- Patrones comunes (dos punteros, BFS/DFS)
Recursos de Aprendizaje
Número Recomendado de Problemas
- Mínimo: 50-75 problemas Fácil/Medio
- Cómodo: 100-150 problemas que cubran todos los patrones
- Bien preparado: 200+ problemas
Scripting y Automatización
En Qué Te Evalúan
- Automatización práctica
- Análisis de registros y datos
- Familiaridad con herramientas de seguridad
Conceptos Clave
- Análisis de registros - Extraer IPs, dominios, marcas de tiempo, user agents
- Interacción con APIs - Consultar APIs de seguridad, enviar datos
- Transformación de datos - Análisis y manipulación de JSON/XML/CSV
- Coincidencia de patrones - Expresiones regulares para indicadores de seguridad
- Operaciones con archivos - Leer, analizar y procesar datos de seguridad
Recursos de Aprendizaje
Preguntas Comunes de Entrevista
- Analiza registros de servidor web en busca de actividad sospechosa
- Encuentra patrones que indiquen escaneo/enumeración
- Analiza la salida XML de Nmap y genera informes
- Agrega resultados de múltiples herramientas de seguridad
- Encuentra todas las URLs/IPs/direcciones de correo electrónico en un texto
- Escáner de puertos básico
- Verificador de seguridad de encabezados HTTP
- Escáner de vulnerabilidades simple
Entrevistas Basadas en Escenarios
En Qué Te Evalúan
- Juicio de seguridad
- Comunicación
- Evaluación de riesgos
- Manejo de incidentes
Conceptos Clave
- Triage de vulnerabilidades
- CVSS y severidad
- Ciclo de vida de respuesta a incidentes
- Análisis de causa raíz
Recursos de Aprendizaje
- Reportes públicos de Bug Bounty
- Publicaciones públicas de post-mortem
Preguntas Comunes de Entrevista
- Recorre una vulnerabilidad que encontraste
- ¿Cómo harías el triage de este reporte?
- Explica un CVE reciente
- ¿Cómo funciona SSTI / XSS / SSRF?
Conocimiento Técnico
En Qué Te Evalúan
- Conocimiento general de seguridad
- Generalmente lo realiza un ingeniero de seguridad senior
- Se profundizará en una de estas áreas según el rol