Super Entretien AppSec 
Une liste organisée de ressources, de questions pratiques et de supports d'étude pour vous aider à vous préparer aux entretiens d'Ingénieur en Sécurité Applicative, classés par type d'entretien.
Contenu
Aperçu de l'entretien
À quoi s'attendre
La plupart des cycles d'entretien AppSec incluent un mélange de :
- Revue de code sécurisé
- Modélisation des menaces
- Codage ou Scripting
- Questions basées sur des scénarios
- Connaissances techniques
- Conception système (Senior+)
- Entretien comportemental
Conseils généraux pour l'entretien
- Posez des questions de clarification - Les questions sont volontairement vagues pour voir comment vous pensez
- Pensez à voix haute - Verbalisez votre processus de raisonnement
- Prenez des notes - Suivez les exigences et les contraintes
- Montrez votre approche - Le processus compte souvent plus que des réponses parfaites
- Ne vous précipitez pas vers les solutions - Explorez d'abord le problème
- Il est normal de ne pas tout savoir - Montrez comment vous trouveriez la réponse
Revue de code sécurisé
Ce sur quoi vous êtes évalué
- Identifier les vulnérabilités dans le code
- Suivre le flux de données (sources → puits)
- Comprendre l'exploitabilité
- Recommander des atténuations pragmatiques
Concepts clés
- Vulnérabilités et atténuations OWASP Top 10
- Modèles de vulnérabilité spécifiques aux langages
- Analyse de contamination et flux de données
- Comprendre le code
Ressources d'apprentissage
Questions d'entretien courantes
- Parcourez ce code et identifiez les problèmes
- Pourquoi est-ce vulnérable (ou non) ?
- Comment exploiteriez-vous cela ?
- Comment le corrigeriez-vous ?
Modélisation des menaces
Ce sur quoi vous êtes évalué
- Pensée structurée
- Identifier les menaces tôt
- Priorisation et compromis
- Communication avec les ingénieurs
Concepts clés
- STRIDE - Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege
- Cadre des 4 questions
- Diagrammes de flux de données (DFD)
- Arbres d'attaque
- Frontières de confiance
- Identification des actifs et priorisation des menaces
- Toujours couvrir les bases (ex. utiliser TLS pour les données en transit)
Ressources d'apprentissage
Vidéos
Lecture
Livres
- Threat Modeling: Designing for Security – Adam Shostack
Questions d'entretien courantes
- Modélisez les menaces d'un flux de connexion / système de paiement / API
- Comment priorisez-vous les menaces ?
- Expliquez STRIDE
- Quelle est la différence entre la modélisation des menaces et le pentesting ?
- Que sont les frontières de confiance ?
Codage et Scripting
Codage (Algorithmes & DSA)
Ce sur quoi vous êtes évalué
- Résolution de problèmes
- Structures de données
Concepts clés
- Tableaux, tables de hachage, piles, files
- Arbres et graphes (base)
- Raisonnement Big-O
- Modèles courants (two pointers, BFS/DFS)
Ressources d'apprentissage
Nombre de problèmes recommandé
- Minimum : 50-75 problèmes Facile/Moyen
- Confortable : 100-150 problèmes couvrant tous les modèles
- Bien préparé : 200+ problèmes
Scripting & Automatisation
Ce sur quoi vous êtes évalué
- Automatisation pratique
- Analyse de logs et de données
- Familiarité avec les outils de sécurité
Concepts clés
- Analyse de logs - Extraire IPs, domaines, horodatages, user agents
- Interaction avec les API - Interroger les API de sécurité, soumettre des données
- Transformation de données - Analyse et manipulation JSON/XML/CSV
- Correspondance de motifs - Regex pour les indicateurs de sécurité
- Opérations sur fichiers - Lire, analyser et traiter des données de sécurité
Ressources d'apprentissage
Questions d'entretien courantes
- Analyser les logs du serveur web pour détecter une activité suspecte
- Trouver des motifs indiquant un scan/énumération
- Analyser la sortie XML de Nmap et générer des rapports
- Agréger les résultats de plusieurs outils de sécurité
- Trouver toutes les URLs/IPs/adresses email dans un texte
- Scanner de ports basique
- Vérificateur de sécurité des en-têtes HTTP
- Scanner de vulnérabilités simple
Entretiens basés sur des scénarios
Ce sur quoi vous êtes évalué
- Jugement en sécurité
- Communication
- Évaluation des risques
- Gestion des incidents
Concepts clés
- Triage des vulnérabilités
- CVSS et sévérité
- Cycle de vie de la réponse aux incidents
- Analyse des causes profondes
Ressources d'apprentissage
- Comptes rendus publics de bug bounty
- Articles de post-mortem publics
Questions d'entretien courantes
- Parcourez une vulnérabilité que vous avez trouvée
- Comment trieriez-vous ce rapport ?
- Expliquez un CVE récent
- Comment fonctionne SSTI / XSS / SSRF ?
Connaissances techniques
Ce sur quoi vous êtes évalué
- Connaissances générales en sécurité
- Généralement mené par un ingénieur sécurité senior
- Approfondira un de ces domaines en fonction du poste
Concepts clés
- Cryptographie
- Symétrique vs Asymétrique (Quand utiliser chacun)
- Hachage
- TLS/SSL (Processus de handshake)
- PKI
- Différence entre chiffrement, encodage, hachage ?
- Authentification et Autorisation
- MFA
- Protocoles (OAuth 2.0, SAML, JWT)
- Gestion de session et attaques
- Modèles d'autorisation (RBAC, ABAC, ACLs)
- Sécurité Web
- Vulnérabilités principales (OWASP Top 25)
- Atténuations et facteurs d'atténuation pour chacune
- En-têtes HTTP
- CORS
- Politique de même origine
- Sécurité Cloud et Conteneurs
- Bonnes pratiques IAM
- Modèle de responsabilité partagée
- Sécurité des conteneurs
- Implications de sécurité du serverless
- Principes d'architecture sécurisée
- Défense en profondeur
- Architecture Zero Trust
- Moindre privilège
- Échouer en sécurité
- Sécurité par défaut
- Intégration SDLC sécurisée
Ressources d'apprentissage
Conception système
Ce sur quoi vous êtes évalué
- Pensée sécurisée dès la conception
- Compromis évolutivité + sécurité
- Contraintes réelles
Concepts clés
- Authentification à grande échelle
- Limitation de débit et prévention des abus
- Gestion des secrets
- Journalisation d'audit
- Défense en profondeur
Ressources d'apprentissage
Entretiens comportementaux (STAR)
Ce sur quoi vous êtes évalué
- Responsabilité
- Influence
- Gestion des conflits
- Esprit d'apprentissage
Concepts clés
- Cadre STAR
- Situation - Contexte et environnement
- Tâche - Votre responsabilité spécifique
- Action - Ce que VOUS avez fait (soyez précis)
- Résultat - Résultats et leçons apprises
- Préparez 5–7 histoires
- Quantifiez l'impact
- Concentrez-vous sur vos actions
- Montrez votre progression
Ressources d'apprentissage
Ressources connexes
Préparation à l'entretien
Listes Awesome
Contribuer
Les contributions sont les bienvenues ! Soumettez simplement une PR !
Directives
- Ajoutez des ressources pertinentes pour les entretiens AppSec
- Suivez la structure de section existante
- Assurez-vous que les liens sont stables et réputés