Awesome Entrevista AppSec 
Una lista curada de recursos, preguntas de práctica y materiales de estudio para ayudarte a prepararte para entrevistas de Ingeniero de Seguridad de Aplicaciones, organizadas por tipo de entrevista.
Contenido
Resumen de la Entrevista
Qué Esperar
La mayoría de los procesos de entrevista de AppSec incluyen una combinación de:
- Revisión de Código Seguro
- Modelado de Amenazas
- Programación o Scripting
- Preguntas Basadas en Escenarios
- Conocimiento Técnico
- Diseño de Sistemas (Senior+)
- Entrevista Conductual
Consejos Generales para la Entrevista
- Haz preguntas aclaratorias - Las preguntas son intencionalmente vagas para ver cómo piensas
- Piensa en voz alta - Verbaliza tu proceso de razonamiento
- Toma notas - Sigue los requisitos y restricciones
- Muestra tu enfoque - El proceso a menudo importa más que las respuestas perfectas
- No te apresures a dar soluciones - Explora primero el espacio del problema
- Está bien no saberlo todo - Muestra cómo encontrarías la respuesta
Revisión de Código Seguro
En Qué Te Evalúan
- Identificar vulnerabilidades en el código
- Seguir el flujo de datos (fuentes → sumideros)
- Entender la explotabilidad
- Recomendar mitigaciones prácticas
Conceptos Clave
- Vulnerabilidades OWASP Top 10 y mitigaciones
- Patrones de vulnerabilidad específicos del lenguaje
- Análisis de contaminación (taint) y flujo de datos
- Entender el código
Recursos de Aprendizaje
Preguntas Comunes de Entrevista
- Recorre este código e identifica problemas
- ¿Por qué es (o no) vulnerable?
- ¿Cómo explotarías esto?
- ¿Cómo lo arreglarías?
Modelado de Amenazas
En Qué Te Evalúan
- Pensamiento estructurado
- Identificar amenazas tempranamente
- Priorización y compensaciones
- Comunicación con ingenieros
Conceptos Clave
- STRIDE - Suplantación, Manipulación, Repudio, Divulgación de Información, Denegación de Servicio, Elevación de Privilegios
- Marco de las 4 preguntas
- Diagramas de Flujo de Datos (DFD)
- Árboles de ataque
- Límites de confianza
- Identificación de activos y priorización de amenazas
- Siempre cubre lo básico (por ejemplo, usar TLS para datos en tránsito)
Recursos de Aprendizaje
Videos
Lectura
Libros
- Threat Modeling: Designing for Security – Adam Shostack
Preguntas Comunes de Entrevista
- Modela las amenazas de un flujo de inicio de sesión / sistema de pago / API
- ¿Cómo priorizas las amenazas?
- Explica STRIDE
- ¿Diferencia entre modelado de amenazas y pruebas de penetración?
- ¿Qué son los límites de confianza?
Programación y Scripting
Programación (Algoritmos y Estructuras de Datos)
En Qué Te Evalúan
- Resolución de problemas
- Estructuras de datos
Conceptos Clave
- Arreglos, mapas hash, pilas, colas
- Árboles y grafos (básico)
- Razonamiento Big-O
- Patrones comunes (dos punteros, BFS/DFS)
Recursos de Aprendizaje
Número Recomendado de Problemas
- Mínimo: 50-75 problemas Fácil/Medio
- Cómodo: 100-150 problemas que cubran todos los patrones
- Bien preparado: 200+ problemas
Scripting y Automatización
En Qué Te Evalúan
- Automatización práctica
- Análisis de registros y datos
- Familiaridad con herramientas de seguridad
Conceptos Clave
- Análisis de registros - Extraer IPs, dominios, marcas de tiempo, user agents
- Interacción con APIs - Consultar APIs de seguridad, enviar datos
- Transformación de datos - Análisis y manipulación de JSON/XML/CSV
- Coincidencia de patrones - Expresiones regulares para indicadores de seguridad
- Operaciones con archivos - Leer, analizar y procesar datos de seguridad
Recursos de Aprendizaje
Preguntas Comunes de Entrevista
- Analiza registros de servidor web en busca de actividad sospechosa
- Encuentra patrones que indiquen escaneo/enumeración
- Analiza la salida XML de Nmap y genera informes
- Agrega resultados de múltiples herramientas de seguridad
- Encuentra todas las URLs/IPs/direcciones de correo electrónico en un texto
- Escáner de puertos básico
- Verificador de seguridad de encabezados HTTP
- Escáner de vulnerabilidades simple
Entrevistas Basadas en Escenarios
En Qué Te Evalúan
- Juicio de seguridad
- Comunicación
- Evaluación de riesgos
- Manejo de incidentes
Conceptos Clave
- Triage de vulnerabilidades
- CVSS y severidad
- Ciclo de vida de respuesta a incidentes
- Análisis de causa raíz
Recursos de Aprendizaje
- Reportes públicos de Bug Bounty
- Publicaciones públicas de post-mortem
Preguntas Comunes de Entrevista
- Recorre una vulnerabilidad que encontraste
- ¿Cómo harías el triage de este reporte?
- Explica un CVE reciente
- ¿Cómo funciona SSTI / XSS / SSRF?
Conocimiento Técnico
En Qué Te Evalúan
- Conocimiento general de seguridad
- Generalmente lo realiza un ingeniero de seguridad senior
- Se profundizará en una de estas áreas según el rol
Conceptos Clave
- Criptografía
- Simétrica vs Asimétrica (Cuándo usar cada una)
- Hashing
- TLS/SSL (Proceso de handshake)
- PKI
- Diferencia entre cifrado, codificación y hashing
- Autenticación y Autorización
- MFA
- Protocolos (OAuth 2.0, SAML, JWT)
- Gestión de sesiones y ataques
- Modelos de autorización (RBAC, ABAC, ACL)
- Seguridad Web
- Vulnerabilidades principales (OWASP Top 25)
- Mitigación y factores mitigantes para cada una
- Encabezados HTTP
- CORS
- Política del mismo origen
- Seguridad en la Nube y Contenedores
- Mejores prácticas de IAM
- Modelo de responsabilidad compartida
- Seguridad en contenedores
- Implicaciones de seguridad en serverless
- Principios de Arquitectura Segura
- Defensa en profundidad
- Arquitectura de confianza cero
- Principio de mínimo privilegio
- Fallo seguro
- Seguridad por defecto
- Integración en el SDLC seguro
Recursos de Aprendizaje
Diseño de Sistemas
En Qué Te Evalúan
- Pensamiento seguro por diseño
- Escalabilidad + compensaciones de seguridad
- Restricciones del mundo real
Conceptos Clave
- Autenticación a escala
- Limitación de tasa y prevención de abuso
- Gestión de secretos
- Registro de auditoría
- Defensa en profundidad
Recursos de Aprendizaje
Entrevistas Conductuales (STAR)
En Qué Te Evalúan
- Responsabilidad
- Influencia
- Manejo de conflictos
- Mentalidad de aprendizaje
Conceptos Clave
- Marco STAR
- Situación - Contexto y antecedentes
- Tarea - Tu responsabilidad específica
- Acción - Lo que TÚ hiciste (sé específico)
- Resultado - Resultados y lecciones aprendidas
- Prepara 5–7 historias
- Cuantifica el impacto
- Concéntrate en tus acciones
- Muestra crecimiento
Recursos de Aprendizaje
Recursos Relacionados
Preparación para Entrevistas
Listas Awesome
Contribuir
¡Las contribuciones son bienvenidas! ¡Solo envía un PR!
Directrices
- Agrega recursos relevantes para entrevistas de AppSec
- Sigue la estructura de secciones existente
- Asegúrate de que los enlaces sean estables y confiables