Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
infosec-interview-questions — 🗒️ सूचना सुरक्षा भूमिकाओं के लिए साक्षात्कार प्रश्नों का एक [निर्माणाधीन] संग्रह | Kitploit
उपकरण/GitHubGitHub/pbnj/infosec-interview-questions
भेद्यता विश्लेषणफोरेंसिकवेब सुरक्षानेटवर्क सुरक्षाक्रिप्टोग्राफीलर्निंग और शिक्षारेड टीमिंगघटना प्रतिक्रियाचयनित संसाधन
GitHubpbnj/infosec-interview-questions

infosec-interview-questions

🗒️ सूचना सुरक्षा भूमिकाओं के लिए साक्षात्कार प्रश्नों का एक [निर्माणाधीन] संग्रह

138273 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

सूचना सुरक्षा साक्षात्कार प्रश्न

सूचना सुरक्षा भूमिकाओं के लिए साक्षात्कार प्रश्नों का एक संग्रह

विषय-सूची

  • एप्लिकेशन सुरक्षा
  • आर्किटेक्ट
  • ब्लू टीम
  • एन्क्रिप्शन
  • फोरेंसिक
  • सामान्य
  • घटना प्रतिक्रिया
  • नेटवर्किंग
  • रेड टीम
  • भेद्यता प्रबंधन
  • श्रेय किसे दिया जाए

एप्लिकेशन सुरक्षा

  • यदि आपको प्रसारण के दौरान डेटा को एन्क्रिप्ट और कंप्रेस दोनों करना हो, तो आप पहले क्या करेंगे, और क्यों?

    • कंप्रेशन का उद्देश्य डेटा में पैटर्न का उपयोग करके उसका आकार कम करना है।
    • एन्क्रिप्शन का उद्देश्य डेटा को यादृच्छिक बनाना है ताकि गुप्त कुंजी के बिना उसे समझा न जा सके।
    • यदि आप पहले एन्क्रिप्ट करते हैं, फिर कंप्रेस करते हैं, तो आपका कंप्रेशन बेकार हो जाएगा। कंप्रेशन यादृच्छिक डेटा पर काम नहीं करता।
    • यदि आप पहले कंप्रेस करते हैं, फिर एन्क्रिप्ट करते हैं, तो हमलावर संदेश की लंबाई (कंप्रेशन अनुपात) में पैटर्न खोजकर डेटा के बारे में कुछ जान सकता है और संभावित रूप से एन्क्रिप्शन को विफल कर सकता है (जैसे CRIME)
    • संसाधन:
      • पहले एन्क्रिप्ट करें या कंप्रेस?
      • CRIME
  • HTTP हैडर इंजेक्शन भेद्यता का उपयोग करके हमलावर क्या कर सकते हैं?

    • कैरिज रिटर्न और लाइन फीड (या %0D और %0A) एक साधन हैं जो हमलावरों को HTTP हैडर को नियंत्रित करने की अनुमति देते हैं
    • हमलावर Referer हैडर के माध्यम से XSS इंजेक्ट कर सकते हैं
    • हमलावर कुकी को हमलावर के ज्ञात मान पर सेट कर सकते हैं (session fixation)
    • हमलावर किसी दुर्भावनापूर्ण सर्वर पर रीडायरेक्ट कर सकते हैं
  • आपके द्वारा लिखा गया अंतिम प्रोग्राम या स्क्रिप्ट का वर्णन करें। उसने कौन सी समस्या हल की?

    • बस इस बात के संकेत देख रहे हैं कि उम्मीदवार को प्रोग्रामिंग अवधारणाओं की बुनियादी समझ है और वह कम से कम सरल प्रोग्राम लिखने में सक्षम है
  • उच्च ट्रैफिक वाली वेबसाइट पर जहां प्रदर्शन एक विचारणीय बिंदु है, आप एक सुरक्षित लॉगिन फ़ील्ड कैसे लागू करेंगे?

    • TLS (प्रदर्शन की परवाह किए बिना) अनिवार्य है
    • साथ ही, तृतीय-पक्ष लाइब्रेरी निर्भरताओं को कम करने से प्रदर्शन में सुधार हो सकता है और सुरक्षा जोखिम कम हो सकते हैं (https://hackernoon.com/im-harvesting-credit-card-numbers-and-passwords-from-your-site-here-s-how-9a8cb347c5b5)
    • Content-Security Policy (CSP) JS और CSS के आसपास सख्त निष्पादन नियम लागू करने के लिए (https://en.wikipedia.org/wiki/Content_Security_Policy)
    • Subresource Integrity (SRI) यह सुनिश्चित करने के लिए कि केवल ज्ञात, विश्वसनीय संसाधन फ़ाइलें तृतीय-पक्ष सर्वर/CDN से लोड की जाएँ (https://en.wikipedia.org/wiki/Subresource_Integrity)
  • ब्रूट फोर्सिंग से निपटने के विभिन्न तरीके क्या हैं?

    • अकाउंट लॉकआउट/टाइमआउट
    • API रेट लिमिटिंग
    • IP प्रतिबंध
    • Fail2ban
    • ...आदि
  • क्रॉस-साइट रिक्वेस्ट फोर्जरी क्या है? और इससे बचाव कैसे करें?

    • जब कोई हमलावर पीड़ित के ब्राउज़र को पीड़ित के क्रेडेंशियल के साथ अनुरोध करने के लिए प्रेरित करता है
    • उदाहरण: यदि कोई इमेज टैग (``) किसी संबद्ध क्रिया वाले URL की ओर इंगित करता है, जैसे https://foo.com/logout
    • बचाव में निम्न शामिल हैं, लेकिन इन्हीं तक सीमित नहीं:
      • origins हैडर और referer हैडर की जाँच करें
      • CSRF टोकन या nonce की जाँच करें
  • क्रॉस-साइट स्क्रिप्टिंग क्या है? XSS के विभिन्न प्रकार क्या हैं? XSS से बचाव कैसे करें?

    • XSS तब होता है जब हमलावर पीड़ित के ब्राउज़र में कुछ कोड (आमतौर पर JavaScript) निष्पादित करवा लेते हैं
    • परंपरागत रूप से, प्रकारों को Stored और Reflected XSS हमलों में वर्गीकृत किया गया है।
      • Stored XSS वह कोड है जिसे हमलावर डेटाबेस में बनाए रखने में सक्षम था और जिसे पुनर्प्राप्त करके पीड़ितों के सामने प्रस्तुत किया जाता है (जैसे फोरम)
      • Reflected XSS आमतौर पर एक दुर्भावनापूर्ण रूप से तैयार किए गए URL के रूप में होता है जिसमें दुर्भावनापूर्ण कोड शामिल होता है। जब उपयोगकर्ता लिंक पर क्लिक करता है, तो कोड उनके ब्राउज़र में चलता है
    • हाल ही में DOM-आधारित XSS के बारे में चर्चा हुई है, जो तब होती है जब हमलावर DOM तत्वों को नियंत्रित कर सकते हैं, इस प्रकार सर्वर पर कोई अनुरोध भेजे बिना XSS प्राप्त करते हैं
    • XSS श्रेणियां ओवरलैप होती हैं, इसलिए XSS को Server Stored XSS, Server Reflected XSS, Client Stored XSS (जैसे stored DOM-based XSS), या Client Reflected XSS (जैसे reflected DOM-based XSS) जैसे शब्दों में वर्णित करना बेहतर है
    • बचाव में शामिल हैं:
      • आउटपुट एन्कोडिंग (अधिक महत्वपूर्ण)
      • इनपुट वैलिडेशन (कम महत्वपूर्ण)
  • HTTP स्टेट को कैसे संभालता है?

    • HTTP स्टेटलेस है
    • स्टेट कुकीज़ में संग्रहीत किया जाता है

आर्किटेक्ट

  • क्या आपने ऐसे सुरक्षा उपाय डिज़ाइन किए हैं जो अतिव्यापी सूचना डोमेन तक फैले हों?
  • क्या आप मुझे सुरक्षा आर्किटेक्चर आवश्यकताओं के कुछ उदाहरण दे सकते हैं?
  • सर्विस-ओरिएंटेड-आर्किटेक्चर (SOA) कौन सी विशेष सुरक्षा चुनौतियाँ प्रस्तुत करता है?
  • क्या आपने कोई ऐसा सुरक्षा समाधान आर्किटेक्ट किया है जिसमें SaaS घटक शामिल थे? आपको किन चुनौतियों का सामना करना पड़ा?
  • क्या आपने किसी ऐसी परियोजना पर काम किया है जिसमें हितधारकों ने पहचाने गए सुरक्षा जोखिमों को स्वीकार करना चुना जिन्होंने आपको चिंतित किया? आपने स्थिति को कैसे संभाला?
  • आप परस्पर विरोधी आवश्यकताओं वाले विभिन्न हितधारकों की माँगों को कैसे संभालते हैं?
  • आप यह कैसे सुनिश्चित करते हैं कि समाधान आर्किटेक्ट सुरक्षित समाधान विकसित करें?
  • आप यह कैसे सुनिश्चित करते हैं कि विकसित होते खतरों के सामने समाधान लचीला बना रहे?
  • आपके विचार में अभी सबसे महत्वपूर्ण तकनीक कौन सी है? हम इसे कैसे सुरक्षित करने जा रहे हैं?

ब्लू टीम

  • आपके नेटवर्क पर एक मशीन और किसी तृतीय-पक्ष वेबसाइट (जैसे Google) के बीच HTTP ट्रैफ़िक लॉग को देखते हुए, स्रोत और गंतव्य पोर्ट कैसे दिखेंगे?
    • स्रोत पोर्ट पोर्ट 1024 से ऊपर का कोई नंबर हो सकता है (उर्फ एफेमरल पोर्ट)
    • गंतव्य पोर्ट 80 (HTTP) या 443 (HTTPS) हो सकता है

एन्क्रिप्शन

  • एन्कोडिंग, एन्क्रिप्शन और हैशिंग के बीच क्या अंतर है?

    • एन्कोडिंग संदेश की अखंडता सुनिश्चित करता है। आसानी से प्रतिवर्ती हो सकता है। उदाहरण: base64
    • एन्क्रिप्शन संदेश की गोपनीयता की गारंटी देता है। केवल उपयुक्त डिक्रिप्शन कुंजियों का उपयोग करके प्रतिवर्ती। उदाहरण: AES256
    • हैशिंग एक वन-वे फ़ंक्शन है। इसे उलटा नहीं किया जा सकता। आउटपुट निश्चित लंबाई का होता है और आमतौर पर इनपुट से छोटा होता है।
  • क्या TLS सममित या असममित एन्क्रिप्शन का उपयोग करता है?

    • दोनों।
    • प्रारंभिक आदान-प्रदान असममित एन्क्रिप्शन का उपयोग करके किया जाता है, लेकिन बल्क डेटा एन्क्रिप्शन सममित का उपयोग करके किया जाता है। अतिरिक्त जानकारी के लिए अगला प्रश्न देखें।
    • संसाधन:
      • https://web.archive.org/web/20150206032944/https://technet.microsoft.com/en-us/library/cc785811.aspx
      • https://en.wikipedia.org/wiki/Transport_Layer_Security
  • जब कोई व्यक्ति किसी सुरक्षित वेबसाइट पर जाता है तो TLS सत्र स्थापित होने की प्रक्रिया का वर्णन करें।

    • क्लाइंट hello संदेश भेजता है जिसमें क्रिप्टोग्राफ़िक जानकारी सूचीबद्ध होती है, जैसे SSL/TLS संस्करण और सिफर सूट के लिए क्लाइंट की प्राथमिकता का क्रम। संदेश में एक यादृच्छिक बाइट स्ट्रिंग भी होती है जिसका उपयोग बाद की गणनाओं में किया जाता है। क्लाइंट hello संदेश में डेटा कंप्रेशन विधियाँ भी शामिल कर सकता है।
    • सर्वर hello संदेश के साथ उत्तर देता है जिसमें सर्वर द्वारा चुना गया सिफर सूट, सर्वर का डिजिटल प्रमाणपत्र और एक और यादृच्छिक बाइट स्ट्रिंग होती है। यदि सर्वर को क्लाइंट प्रमाणपत्र प्रमाणीकरण की आवश्यकता होती है, तो सर्वर क्लाइंट को client certificate request भी भेजेगा।
    • क्लाइंट सर्वर के डिजिटल प्रमाणपत्र को सत्यापित करता है।
    • क्लाइंट सर्वर की सार्वजनिक कुंजी के साथ एन्क्रिप्ट की गई एक यादृच्छिक बाइट स्ट्रिंग भेजता है ताकि क्लाइंट और सर्वर दोनों क्लाइंट और सर्वर के बीच बाद के एन्क्रिप्शन के लिए उपयोग की जाने वाली गुप्त कुंजी की गणना कर सकें।

फोरेंसिक

सामान्य

  • क्या ओपन सोर्स प्रोजेक्ट स्वामित्व वाले (proprietary) प्रोजेक्ट की तुलना में अधिक या कम सुरक्षित हैं?

    • दोनों मॉडलों के अपने फायदे और नुकसान हैं।
    • दोनों समूहों से असुरक्षित प्रोजेक्ट के उदाहरण हैं।
    • ओपन सोर्स मॉडल किसी प्रोजेक्ट पर "कई आँखों" को प्रोत्साहित करता है, लेकिन यह आवश्यक रूप से अधिक सुरक्षित उत्पादों में तब्दील नहीं होता।
    • महत्वपूर्ण यह नहीं है कि ओपन सोर्स बनाम प्रोप्राइटरी है, बल्कि प्रोजेक्ट का गुणवत्ता नियंत्रण है।
  • सूचना सुरक्षा के क्षेत्र में आप किसे आदर्श मानते हैं? क्यों?

  • आप अपने सुरक्षा समाचार कहाँ से प्राप्त करते हैं?

घटना प्रतिक्रिया

नेटवर्किंग

रेड टीम

भेद्यता प्रबंधन

  • किस श्रेणी की भेद्यताओं का सबसे अधिक शोषण किया जाता है?
  • आपको कितनी बार स्कैन करना चाहिए?
  • बाहरी और आंतरिक स्कैन के बीच क्या अंतर है?
  • प्रमाणित (authenticated) और अप्रमाणित (unauthenticated) स्कैन के बीच क्या अंतर है?
  • एक स्कैन किसी OS का फ़िंगरप्रिंट कैसे ले सकता है?
  • CVSS स्कोर क्या है?
  • आपको स्कैन को कैसे विभाजित करना चाहिए?
  • आप विभिन्न संगठनों को क्या सलाह देंगे कि उन्हें पहले क्या पैच करना चाहिए?
  • भेद्यता क्या है?
  • क्या आप भेद्यताओं को ट्रैक करने के उद्योग मानक तरीकों में से किसी से परिचित हैं?
  • CVE क्या है और यह जो मानकीकरण प्रदान करता है वह महत्वपूर्ण क्यों है?
  • किसी भेद्यता के बारे में अतिरिक्त जानकारी खोजने के लिए आप कहाँ जाएंगे?
  • एक्सप्लॉइट और भेद्यता के बीच क्या अंतर है?
  • यदि कोई खतरा है, लेकिन कोई भेद्यता नहीं है, तो क्या आप कहेंगे कि अभी भी जोखिम है? यदि कोई भेद्यता है, लेकिन कोई खतरा नहीं है, तो क्या?
  • क्या आप हाल ही में सुनी गई किसी भेद्यता को सूचीबद्ध कर सकते हैं?
  • क्या आप भेद्यताओं को स्कैन करने के लिए उपयोग किए जाने वाले किसी भी उपकरण से परिचित हैं? यदि नहीं, तो क्या आप कोई नाम बता सकते हैं?
  • क्या आप किसी एंटरप्राइज़ में भेद्यताओं को पैच करने के लिए उपयोग किए जाने वाले किसी भी उपकरण को सूचीबद्ध कर सकते हैं?
  • SCCM क्या है?
  • क्या आप भेद्यताओं का शोषण करने के लिए आमतौर पर उपयोग किए जाने वाले किसी भी ओपन सोर्स टूल से परिचित हैं?
  • क्या आप कोई ऐसा सॉफ़्टवेयर सूचीबद्ध कर सकते हैं जो लगातार भेद्यताएँ रखने के लिए जाना जाता है?
  • माइक्रोसॉफ्ट पैच कितनी बार जारी किए जाते हैं (गैर-आपातकालीन?
  • माइक्रोसॉफ्ट KB # क्या है?

श्रेय किसे दिया जाए

  • डेनियल मीसलर का ब्लॉग
टूल डाउनलोड करें
  • यदि सर्वर ने क्लाइंट प्रमाणपत्र का अनुरोध किया है, तो क्लाइंट अपनी निजी कुंजी के साथ एन्क्रिप्ट की गई एक यादृच्छिक बाइट स्ट्रिंग को अपने डिजिटल प्रमाणपत्र या "no digital certificate alert" के साथ भेजता है। यह अलर्ट केवल एक चेतावनी है, लेकिन कुछ कार्यान्वयन हैंडशेक को विफल कर देंगे यदि क्लाइंट प्रमाणीकरण अनिवार्य है।
  • सर्वर क्लाइंट के डिजिटल प्रमाणपत्र को सत्यापित करता है।
  • क्लाइंट गणना की गई गुप्त कुंजी के साथ एन्क्रिप्टेड finished संदेश भेजता है
  • सर्वर गणना की गई गुप्त कुंजी के साथ एन्क्रिप्टेड finished संदेश भेजता है
  • TLS सत्र की अवधि के लिए, सर्वर और क्लाइंट अब साझा गुप्त कुंजी के साथ सममित रूप से एन्क्रिप्टेड संदेशों का आदान-प्रदान कर सकते हैं
  • संसाधन:
    • SSL या TLS हैंडशेक का एक अवलोकन
  • TLS पर हमला कैसे किया जाता है? अतीत में TLS पर हमला कैसे किया गया है? यह समस्या क्यों थी? इसे कैसे ठीक किया गया?

    • कमजोर सिफर
    • Heartbleed
    • BEAST
    • CRIME
    • POODLE
  • फॉरवर्ड सीक्रेसी क्या है?

    • फॉरवर्ड सीक्रेसी एक ऐसी प्रणाली है जो TLS डेटा के वास्तविक एन्क्रिप्शन के लिए एफेमरल सत्र कुंजियों का उपयोग करती है ताकि यदि सर्वर की निजी कुंजी से समझौता भी हो जाए, तो हमलावर उसका उपयोग उस सर्वर को अतीत में भेजे गए कैप्चर किए गए डेटा को डिक्रिप्ट करने के लिए नहीं कर सके।
  • Diffie-Hellman कैसे काम करता है, इसका वर्णन करें।