Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
infosec-interview-questions — 🗒️ सूचना सुरक्षा भूमिकाओं के लिए साक्षात्कार प्रश्नों का एक [निर्माणाधीन] संग्रह | Kitploit
उपकरण/GitHubGitHub/pbnj/infosec-interview-questions
भेद्यता विश्लेषणफोरेंसिकवेब सुरक्षानेटवर्क सुरक्षाक्रिप्टोग्राफीलर्निंग और शिक्षारेड टीमिंगघटना प्रतिक्रियाचयनित संसाधन
GitHubpbnj/infosec-interview-questions

infosec-interview-questions

🗒️ सूचना सुरक्षा भूमिकाओं के लिए साक्षात्कार प्रश्नों का एक [निर्माणाधीन] संग्रह

13827163 साल पहलेKitploit द्वारा समीक्षित
रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

सूचना सुरक्षा साक्षात्कार प्रश्न

सूचना सुरक्षा भूमिकाओं के लिए साक्षात्कार प्रश्नों का एक संग्रह

विषय-सूची

  • एप्लिकेशन सुरक्षा
  • आर्किटेक्ट
  • ब्लू टीम
  • एन्क्रिप्शन
  • फोरेंसिक
  • सामान्य
  • घटना प्रतिक्रिया
  • नेटवर्किंग
  • रेड टीम
  • भेद्यता प्रबंधन
  • श्रेय किसे दिया जाए

एप्लिकेशन सुरक्षा

  • यदि आपको प्रसारण के दौरान डेटा को एन्क्रिप्ट और कंप्रेस दोनों करना हो, तो आप पहले क्या करेंगे, और क्यों?

    • कंप्रेशन का उद्देश्य डेटा में पैटर्न का उपयोग करके उसका आकार कम करना है।
    • एन्क्रिप्शन का उद्देश्य डेटा को यादृच्छिक बनाना है ताकि गुप्त कुंजी के बिना उसे समझा न जा सके।
    • यदि आप पहले एन्क्रिप्ट करते हैं, फिर कंप्रेस करते हैं, तो आपका कंप्रेशन बेकार हो जाएगा। कंप्रेशन यादृच्छिक डेटा पर काम नहीं करता।
    • यदि आप पहले कंप्रेस करते हैं, फिर एन्क्रिप्ट करते हैं, तो हमलावर संदेश की लंबाई (कंप्रेशन अनुपात) में पैटर्न खोजकर डेटा के बारे में कुछ जान सकता है और संभावित रूप से एन्क्रिप्शन को विफल कर सकता है (जैसे CRIME)
    • संसाधन:
      • पहले एन्क्रिप्ट करें या कंप्रेस?
      • CRIME
  • HTTP हैडर इंजेक्शन भेद्यता का उपयोग करके हमलावर क्या कर सकते हैं?

    • कैरिज रिटर्न और लाइन फीड (या %0D और %0A) एक साधन हैं जो हमलावरों को HTTP हैडर को नियंत्रित करने की अनुमति देते हैं
    • हमलावर Referer हैडर के माध्यम से XSS इंजेक्ट कर सकते हैं
    • हमलावर कुकी को हमलावर के ज्ञात मान पर सेट कर सकते हैं (session fixation)
    • हमलावर किसी दुर्भावनापूर्ण सर्वर पर रीडायरेक्ट कर सकते हैं
  • आपके द्वारा लिखा गया अंतिम प्रोग्राम या स्क्रिप्ट का वर्णन करें। उसने कौन सी समस्या हल की?

    • बस इस बात के संकेत देख रहे हैं कि उम्मीदवार को प्रोग्रामिंग अवधारणाओं की बुनियादी समझ है और वह कम से कम सरल प्रोग्राम लिखने में सक्षम है
  • उच्च ट्रैफिक वाली वेबसाइट पर जहां प्रदर्शन एक विचारणीय बिंदु है, आप एक सुरक्षित लॉगिन फ़ील्ड कैसे लागू करेंगे?

    • TLS (प्रदर्शन की परवाह किए बिना) अनिवार्य है
    • साथ ही, तृतीय-पक्ष लाइब्रेरी निर्भरताओं को कम करने से प्रदर्शन में सुधार हो सकता है और सुरक्षा जोखिम कम हो सकते हैं (https://hackernoon.com/im-harvesting-credit-card-numbers-and-passwords-from-your-site-here-s-how-9a8cb347c5b5)
    • Content-Security Policy (CSP) JS और CSS के आसपास सख्त निष्पादन नियम लागू करने के लिए (https://en.wikipedia.org/wiki/Content_Security_Policy)
    • Subresource Integrity (SRI) यह सुनिश्चित करने के लिए कि केवल ज्ञात, विश्वसनीय संसाधन फ़ाइलें तृतीय-पक्ष सर्वर/CDN से लोड की जाएँ (https://en.wikipedia.org/wiki/Subresource_Integrity)
  • ब्रूट फोर्सिंग से निपटने के विभिन्न तरीके क्या हैं?

    • अकाउंट लॉकआउट/टाइमआउट
    • API रेट लिमिटिंग
    • IP प्रतिबंध
    • Fail2ban
    • ...आदि
  • क्रॉस-साइट रिक्वेस्ट फोर्जरी क्या है? और इससे बचाव कैसे करें?

    • जब कोई हमलावर पीड़ित के ब्राउज़र को पीड़ित के क्रेडेंशियल के साथ अनुरोध करने के लिए प्रेरित करता है
    • उदाहरण: यदि कोई इमेज टैग (``) किसी संबद्ध क्रिया वाले URL की ओर इंगित करता है, जैसे https://foo.com/logout
    • बचाव में निम्न शामिल हैं, लेकिन इन्हीं तक सीमित नहीं:
      • origins हैडर और referer हैडर की जाँच करें
      • CSRF टोकन या nonce की जाँच करें
  • क्रॉस-साइट स्क्रिप्टिंग क्या है? XSS के विभिन्न प्रकार क्या हैं? XSS से बचाव कैसे करें?

    • XSS तब होता है जब हमलावर पीड़ित के ब्राउज़र में कुछ कोड (आमतौर पर JavaScript) निष्पादित करवा लेते हैं
    • परंपरागत रूप से, प्रकारों को Stored और Reflected XSS हमलों में वर्गीकृत किया गया है।
      • Stored XSS वह कोड है जिसे हमलावर डेटाबेस में बनाए रखने में सक्षम था और जिसे पुनर्प्राप्त करके पीड़ितों के सामने प्रस्तुत किया जाता है (जैसे फोरम)
      • Reflected XSS आमतौर पर एक दुर्भावनापूर्ण रूप से तैयार किए गए URL के रूप में होता है जिसमें दुर्भावनापूर्ण कोड शामिल होता है। जब उपयोगकर्ता लिंक पर क्लिक करता है, तो कोड उनके ब्राउज़र में चलता है
    • हाल ही में DOM-आधारित XSS के बारे में चर्चा हुई है, जो तब होती है जब हमलावर DOM तत्वों को नियंत्रित कर सकते हैं, इस प्रकार सर्वर पर कोई अनुरोध भेजे बिना XSS प्राप्त करते हैं
    • XSS श्रेणियां ओवरलैप होती हैं, इसलिए XSS को Server Stored XSS, Server Reflected XSS, Client Stored XSS (जैसे stored DOM-based XSS), या Client Reflected XSS (जैसे reflected DOM-based XSS) जैसे शब्दों में वर्णित करना बेहतर है
    • बचाव में शामिल हैं:
      • आउटपुट एन्कोडिंग (अधिक महत्वपूर्ण)
      • इनपुट वैलिडेशन (कम महत्वपूर्ण)
  • HTTP स्टेट को कैसे संभालता है?

    • HTTP स्टेटलेस है
    • स्टेट कुकीज़ में संग्रहीत किया जाता है

आर्किटेक्ट

  • क्या आपने ऐसे सुरक्षा उपाय डिज़ाइन किए हैं जो अतिव्यापी सूचना डोमेन तक फैले हों?
  • क्या आप मुझे सुरक्षा आर्किटेक्चर आवश्यकताओं के कुछ उदाहरण दे सकते हैं?
  • सर्विस-ओरिएंटेड-आर्किटेक्चर (SOA) कौन सी विशेष सुरक्षा चुनौतियाँ प्रस्तुत करता है?
  • क्या आपने कोई ऐसा सुरक्षा समाधान आर्किटेक्ट किया है जिसमें SaaS घटक शामिल थे? आपको किन चुनौतियों का सामना करना पड़ा?
  • क्या आपने किसी ऐसी परियोजना पर काम किया है जिसमें हितधारकों ने पहचाने गए सुरक्षा जोखिमों को स्वीकार करना चुना जिन्होंने आपको चिंतित किया? आपने स्थिति को कैसे संभाला?
  • आप परस्पर विरोधी आवश्यकताओं वाले विभिन्न हितधारकों की माँगों को कैसे संभालते हैं?
  • आप यह कैसे सुनिश्चित करते हैं कि समाधान आर्किटेक्ट सुरक्षित समाधान विकसित करें?
  • आप यह कैसे सुनिश्चित करते हैं कि विकसित होते खतरों के सामने समाधान लचीला बना रहे?
  • आपके विचार में अभी सबसे महत्वपूर्ण तकनीक कौन सी है? हम इसे कैसे सुरक्षित करने जा रहे हैं?

ब्लू टीम

  • आपके नेटवर्क पर एक मशीन और किसी तृतीय-पक्ष वेबसाइट (जैसे Google) के बीच HTTP ट्रैफ़िक लॉग को देखते हुए, स्रोत और गंतव्य पोर्ट कैसे दिखेंगे?
    • स्रोत पोर्ट पोर्ट 1024 से ऊपर का कोई नंबर हो सकता है (उर्फ एफेमरल पोर्ट)
    • गंतव्य पोर्ट 80 (HTTP) या 443 (HTTPS) हो सकता है

एन्क्रिप्शन

  • एन्कोडिंग, एन्क्रिप्शन और हैशिंग के बीच क्या अंतर है?

    • एन्कोडिंग संदेश की अखंडता सुनिश्चित करता है। आसानी से प्रतिवर्ती हो सकता है। उदाहरण: base64
    • एन्क्रिप्शन संदेश की गोपनीयता की गारंटी देता है। केवल उपयुक्त डिक्रिप्शन कुंजियों का उपयोग करके प्रतिवर्ती। उदाहरण: AES256
    • हैशिंग एक वन-वे फ़ंक्शन है। इसे उलटा नहीं किया जा सकता। आउटपुट निश्चित लंबाई का होता है और आमतौर पर इनपुट से छोटा होता है।
  • क्या TLS सममित या असममित एन्क्रिप्शन का उपयोग करता है?

    • दोनों।
    • प्रारंभिक आदान-प्रदान असममित एन्क्रिप्शन का उपयोग करके किया जाता है, लेकिन बल्क डेटा एन्क्रिप्शन सममित का उपयोग करके किया जाता है। अतिरिक्त जानकारी के लिए अगला प्रश्न देखें।
    • संसाधन:
      • https://web.archive.org/web/20150206032944/https://technet.microsoft.com/en-us/library/cc785811.aspx
      • https://en.wikipedia.org/wiki/Transport_Layer_Security
  • जब कोई व्यक्ति किसी सुरक्षित वेबसाइट पर जाता है तो TLS सत्र स्थापित होने की प्रक्रिया का वर्णन करें।

टूल डाउनलोड करें