Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Interview_Tips — Résumé des questions d'entretien en cybersécurité que j'ai rencontrées, j'espère que cela vous aidera | Kitploit
Outils/GitHubGitHub/jigerjain/interview_tips
Sécurité WebSécurité RéseauCryptographieSécurité CloudApprentissage et ÉducationRessources OrganiséesParcours et CoursExploitation de Binaires
GitHubjigerjain/interview_tips

Interview_Tips

Résumé des questions d'entretien en cybersécurité que j'ai rencontrées, j'espère que cela vous aidera

Voir le dépôt
691721il y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Conseils d'entretien (Sécurité de l'information)

Cette page est un résumé des entretiens que j'ai passés, couvrant un éventail raisonnable de rôles. J'ai essuyé plusieurs refus, mais j'ai appris de chaque entretien, recueilli des retours constructifs et poursuivi. J'espère que ces questions/conseils pourront vous aider.

Les rôles généralement couverts sont les suivants :

  • Stagiaire en cybersécurité
  • Stagiaire en test d'intrusion / Équipe rouge (Red Team)
  • Stagiaire en sécurité des applications web / applications
  • Stagiaire en sécurité des produits
  • Stagiaire en sécurité des infrastructures

Conseil rapide :

  • Relisez votre CV et posez-vous des questions à son sujet à l'avance
  • Si vous ne connaissez pas une question/un concept, ne tournez pas autour du sujet, indiquez que vous pourriez l'apprendre si on vous donne un environnement pour travailler
    Vous ne pouvez pas tout savoir, soyez humble pour reconnaître si vous avez répondu de travers ou si vous avez besoin d'une clarification
  • Préparez à l'avance une courte bio pour vous présenter
  • Soyez sûr de votre objectif final et de votre intérêt pour l'infosec ?
  • Enfin, n'hésitez pas à demander un retour à la fin de l'entretien, pourquoi ? Parce que : cela aide à connaître et à combler les lacunes de vos connaissances actuelles en infosec

J'ai essayé de noter ci-dessous toutes les questions possibles que j'ai rencontrées et j'ai fourni des réponses pour quelques-unes. Pour le reste, vous pouvez chercher leurs réponses spécifiques sur Google si vous voulez approfondir. En plus, il y a quelques références à la fin, jetez-y un œil. Elles ont vraiment été utiles.

J'aimerais ajouter d'autres questions au fur et à mesure que j'avance et que je vérifie mes notes. Cependant, j'apprécierais que vous puissiez me donner un retour constructif en me contactant via [email protected]. Si vous rencontrez quelque chose qui n'est pas couvert ici, n'hésitez pas à le partager.

Questions courantes

  1. Triades de sécurité :

Qu'est-ce que la CIA ?

  • Confidentialité
  • Intégrité
  • Disponibilité

Qu'est-ce que l'AAA ?

  • Authentification
  • Autorisation
  • Traçabilité
  1. Différence entre Menace, Vulnérabilité, Exploit et Risque, et comment ils sont liés aux Actifs
  • Menace :
    Une menace est ce contre quoi nous essayons de nous protéger
  • Vulnérabilité :
    Une vulnérabilité est une faiblesse ou une lacune dans nos efforts de protection
  • Exploit :
    Une capacité/programme (peut être un logiciel ou une compétence en ingénierie sociale) qui a été développé pour attaquer un actif en tirant parti d'une vulnérabilité
  • Risque :
    Le risque est l'intersection des actifs, des menaces et des vulnérabilités
  • Actif :
    Un actif est ce que nous essayons de protéger
  1. Qu'est-ce que l'IAM et pourquoi est-elle utilisée ?
    L'IAM est la gestion des identités et des accès (Identity Access Management) qui sert à séparer les rôles et les responsabilités au sein d'une organisation. C'est un élément critique de la sécurité. Elle aide à maintenir la sécurité au niveau des accès et les privilèges.

Sécurité en général

Phases d'une attaque d'intrusion réseau :

  • Reconnaissance / Collecte d'informations
  • Obtention de l'accès nécessaire
  • Maintien de l'accès
  • Dissimulation des traces (suppression des journaux, backdoors et masquage de tous les contrôles)

Sécurité des applications web

  1. Question courante :
  • OWASP Top 10

  • Qu'est-ce que le XSS (Cross-site Scripting) ?

    • Entraînez-vous au XSS sur : [https://xss-game.appspot.com/]
    • Comment lutter contre le XSS : En résumé, utilisez une validation appropriée des entrées
    • Recherchez l'en-tête CSP (Content-Security-Policy)
    • Différents types de XSS : Réfléchi (Reflected), stocké (Stored) et basé sur le DOM (DOM-based)
    • Quelles sont les sources et les sinks dans le DOM qui peuvent mener à du XSS :
      [https://www.netsparker.com/blog/web-security/dom-based-cross-site-scripting-vulnerability/]
  • Qu'est-ce que le CSRF ? C'est la question la plus agréable que chaque intervieweur adore poser
    Conseil rapide : Soyez bref, si on vous le demande, n'expliquez toute l'histoire que là.

    Le Cross-Site Request Forgery (CSRF) est une attaque qui force un utilisateur final à exécuter des actions non souhaitées sur une application web dans laquelle il est déjà authentifié. Les attaques CSRF ciblent spécifiquement les demandes qui modifient l'état, pas le vol de données, car l'attaquant n'a aucun moyen de voir la réponse à la demande forgée. Avec un peu d'ingénierie sociale (comme l'envoi d'un lien par e-mail ou par chat), un attaquant peut amener les utilisateurs d'une application web à exécuter des actions de son choix. Si la victime est un utilisateur normal, une attaque CSRF réussie peut forcer l'utilisateur à effectuer des demandes modifiant l'état comme transférer des fonds, changer son adresse e-mail, etc. Si la victime est un compte administratif, le CSRF peut compromettre l'ensemble de l'application web.

  • Comment lutter contre le CSRF :
    Utilisez des jetons anti-CSRF
    Utilisez la politique de même origine
    Utilisez l'en-tête Referrer

  • Qu'est-ce que l'encodage HTML/URL ?

  • Le protocole HTTP est-il sans état ?
    HTTP est un protocole intrinsèquement sans état, mais le serveur utilise des cookies pour le rendre avec état.

  • Quels sont les types d'injections : SQL, Commandes, OS

  • Comment lutter contre les injections SQL
    Utilisez des requêtes paramétrées et des procédures stockées

  1. Vérifiez les en-têtes qui aident à fournir de la sécurité (consultez les URL et parcourez le contenu, cela aidera à construire vos fondamentaux) :
  • CSP (Content-Security Policy) [https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy]
    [https://www.html5rocks.com/en/tutorials/security/content-security-policy/]
  • CORS (Cross-Origin Resource Sharing) [https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS]
  • Politique de même origine [https://developer.mozilla.org/en-US/docs/Web/Security/Same-origin_policy]
  1. Il y aurait des scénarios rares où un intervieweur poserait ces questions. J'ai rencontré les suivantes dans les dernières étapes de quelques entretiens, j'ai pensé à les mentionner :
  • Qu'est-ce que l'XXE (XML External Entities) ?
    L'injection d'entités externes XML (également connue sous le nom d'XXE) est une vulnérabilité de sécurité web qui permet à un attaquant d'interférer avec le traitement des données XML d'une application. Elle permet souvent à un attaquant de consulter des fichiers sur le système de fichiers du serveur d'application et d'interagir avec tout système backend ou externe auquel l'application elle-même peut accéder.
    Consultez ceci [https://portswigger.net/web-security/xxe]
    Ex. :
    <?xml version="1.0" encoding="UTF-8"?>    
    <!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>     
    <stockCheck><productId>&xxe;</productId></stockCheck> 
    
    Dans certaines situations, un attaquant peut faire passer une attaque XXE à un niveau supérieur pour compromettre le serveur sous-jacent ou d'autres infrastructures backend, en exploitant la vulnérabilité XXE pour effectuer des attaques de falsification de requête côté serveur (SSRF).
  • Hors bande (Out-Of-Band) - en utilisant des entités XML, les données du serveur peuvent être récupérées et envoyées à hacker.com (aucune sortie serveur requise).
Télécharger l’outil