
Résumé des questions d'entretien en cybersécurité que j'ai rencontrées, j'espère que cela vous aidera
Cette page est un résumé des entretiens que j'ai passés, couvrant un éventail raisonnable de rôles. J'ai essuyé plusieurs refus, mais j'ai appris de chaque entretien, recueilli des retours constructifs et poursuivi. J'espère que ces questions/conseils pourront vous aider.
Les rôles généralement couverts sont les suivants :
Conseil rapide :
J'ai essayé de noter ci-dessous toutes les questions possibles que j'ai rencontrées et j'ai fourni des réponses pour quelques-unes. Pour le reste, vous pouvez chercher leurs réponses spécifiques sur Google si vous voulez approfondir. En plus, il y a quelques références à la fin, jetez-y un œil. Elles ont vraiment été utiles.
J'aimerais ajouter d'autres questions au fur et à mesure que j'avance et que je vérifie mes notes. Cependant, j'apprécierais que vous puissiez me donner un retour constructif en me contactant via [email protected]. Si vous rencontrez quelque chose qui n'est pas couvert ici, n'hésitez pas à le partager.
Qu'est-ce que la CIA ?
Qu'est-ce que l'AAA ?
OWASP Top 10
Qu'est-ce que le XSS (Cross-site Scripting) ?
Qu'est-ce que le CSRF ?
C'est la question la plus agréable que chaque intervieweur adore poser
Conseil rapide : Soyez bref, si on vous le demande, n'expliquez toute l'histoire que là.
Le Cross-Site Request Forgery (CSRF) est une attaque qui force un utilisateur final à exécuter des actions non souhaitées sur une application web dans laquelle il est déjà authentifié. Les attaques CSRF ciblent spécifiquement les demandes qui modifient l'état, pas le vol de données, car l'attaquant n'a aucun moyen de voir la réponse à la demande forgée. Avec un peu d'ingénierie sociale (comme l'envoi d'un lien par e-mail ou par chat), un attaquant peut amener les utilisateurs d'une application web à exécuter des actions de son choix. Si la victime est un utilisateur normal, une attaque CSRF réussie peut forcer l'utilisateur à effectuer des demandes modifiant l'état comme transférer des fonds, changer son adresse e-mail, etc. Si la victime est un compte administratif, le CSRF peut compromettre l'ensemble de l'application web.
Comment lutter contre le CSRF :
Utilisez des jetons anti-CSRF
Utilisez la politique de même origine
Utilisez l'en-tête Referrer
Qu'est-ce que l'encodage HTML/URL ?
Le protocole HTTP est-il sans état ?
HTTP est un protocole intrinsèquement sans état, mais le serveur utilise des cookies pour le rendre avec état.
Quels sont les types d'injections : SQL, Commandes, OS
Comment lutter contre les injections SQL
Utilisez des requêtes paramétrées et des procédures stockées
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>
<stockCheck><productId>&xxe;</productId></stockCheck>
Dans certaines situations, un attaquant peut faire passer une attaque XXE à un niveau supérieur pour compromettre le serveur sous-jacent ou d'autres infrastructures backend, en exploitant la vulnérabilité XXE pour effectuer des attaques de falsification de requête côté serveur (SSRF).