Awesome Colloquio AppSec 
Una lista curata di risorse, domande di pratica e materiali di studio per aiutarti a prepararti per i colloqui per Ingegnere della Sicurezza delle Applicazioni, organizzata per tipo di colloquio.
Contenuti
Panoramica del Colloquio
Cosa Aspettarsi
La maggior parte dei cicli di colloqui AppSec include una combinazione di:
- Revisione del Codice Sicuro
- Modellazione delle Minacce
- Programmazione o Scripting
- Domande Basate su Scenari
- Conoscenze Tecniche
- Progettazione di Sistemi (Senior+)
- Colloquio Comportamentale
Suggerimenti Generali per il Colloquio
- Fai domande chiarificatrici - Le domande sono intenzionalmente vaghe per vedere come pensi
- Pensa ad alta voce - Verbalizza il tuo processo di ragionamento
- Prendi appunti - Tieni traccia di requisiti e vincoli
- Mostra il tuo approccio - Il processo conta spesso più delle risposte perfette
- Non affrettarti verso le soluzioni - Esplora prima lo spazio del problema
- Va bene non sapere tutto - Mostra come troveresti la risposta
Revisione del Codice Sicuro
Cosa Viene Valutato
- Identificare vulnerabilità dal codice
- Seguire il flusso dei dati (sorgenti → sink)
- Comprendere la sfruttabilità
- Raccomandare mitigazioni pragmatiche
Concetti Fondamentali
- Vulnerabilità e mitigazioni OWASP Top 10
- Pattern di vulnerabilità specifici del linguaggio
- Analisi del flusso dei dati (taint)
- Comprendere il codice
Risorse di Apprendimento
Domande Comuni nei Colloqui
- Perlustra questo codice e identifica i problemi
- Perché questo è vulnerabile (o non lo è)?
- Come lo sfrutteresti?
- Come lo risolveresti?
Modellazione delle Minacce
Cosa Viene Valutato
- Pensiero strutturato
- Identificare le minacce in anticipo
- Priorità e compromessi
- Comunicazione con gli ingegneri
Concetti Fondamentali
- STRIDE - Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege
- Framework delle 4 Domande
- Diagrammi di Flusso dei Dati (DFD)
- Alberi di attacco
- Confini di fiducia
- Identificazione delle risorse e prioritizzazione delle minacce
- Copri sempre le basi (es. usare TLS per i dati in transito)
Risorse di Apprendimento
Video
Letture
Libri
- Threat Modeling: Designing for Security – Adam Shostack
Domande Comuni nei Colloqui
- Modella le minacce per un flusso di login / sistema di pagamento / API
- Come prioritizzi le minacce?
- Spiega STRIDE
- Differenza tra modellazione delle minacce e penetration test?
- Cosa sono i confini di fiducia?
Programmazione & Scripting
Programmazione (Algoritmi & DSA)
Cosa Viene Valutato
- Problem solving
- Strutture dati
Concetti Fondamentali
- Array, hash map, pile, code
- Alberi e grafi (base)
- Ragionamento su Big-O
- Pattern comuni (due puntatori, BFS/DFS)
Risorse di Apprendimento
Numero Raccomandato di Problemi
- Minimo: 50-75 problemi Facili/Medi
- Comodo: 100-150 problemi che coprono tutti i pattern
- Ben preparato: 200+ problemi
Scripting e Automazione
Cosa Viene Valutato
- Automazione pratica
- Parsing di log e dati
- Familiarità con strumenti di sicurezza
Concetti Fondamentali
- Parsing di log - Estrai IP, domini, timestamp, user agent
- Interazione con API - Interroga API di sicurezza, invia dati
- Trasformazione dei dati - Parsing e manipolazione di JSON/XML/CSV
- Pattern matching - Regex per indicatori di sicurezza
- Operazioni sui file - Leggi, analizza e processa dati di sicurezza
Risorse di Apprendimento
Domande Comuni nei Colloqui
- Analizza i log del server web per attività sospette
- Trova pattern che indicano scansione/enumerazione
- Analizza l'output XML di Nmap e genera report
- Aggrega risultati da più strumenti di sicurezza
- Trova tutti gli URL/IP/indirizzi email nel testo
- Scanner di porte base
- Controllore di sicurezza degli header HTTP
- Scanner di vulnerabilità semplice
Colloqui Basati su Scenari
Cosa Viene Valutato
- Giudizio in materia di sicurezza
- Comunicazione
- Valutazione del rischio
- Gestione degli incidenti
Concetti Fondamentali
- Triage delle vulnerabilità
- CVSS e gravità
- Ciclo di vita della risposta agli incidenti
- Analisi delle cause profonde
Risorse di Apprendimento
- Write-up pubblici di Bug Bounty
- Articoli pubblici di post-mortem
Domande Comuni nei Colloqui
- Descrivi una vulnerabilità che hai trovato
- Come gestiresti il triage di questo report?
- Spiega un CVE recente
- Come funziona SSTI / XSS / SSRF?
Conoscenze Tecniche
Cosa Viene Valutato
- Conoscenza generale della sicurezza
- Di solito condotto da un ingegnere di sicurezza senior
- Approfondirà una di queste aree in base al ruolo
Concetti Fondamentali
- Crittografia
- Simmetrica vs Asimmetrica (Quando usare ciascuna)
- Hashing
- TLS/SSL (Processo di handshake)
- PKI
- Differenza tra crittografia, codifica, hashing?
- Autenticazione e Autorizzazione
- MFA
- Protocolli (OAuth 2.0, SAML, JWT)
- Gestione delle sessioni e attacchi
- Modelli di autorizzazione (RBAC, ABAC, ACL)
- Sicurezza Web
- Vulnerabilità principali (OWASP Top 25)
- Mitigazione e fattori di mitigazione per ciascuna
- Header HTTP
- CORS
- Same-origin policy
- Sicurezza Cloud e Container
- Best practice IAM
- Modello di responsabilità condivisa
- Sicurezza dei container
- Implicazioni di sicurezza del serverless
- Principi di Architettura Sicura
- Difesa in profondità
- Architettura Zero Trust
- Minimo privilegio
- Fallire in modo sicuro
- Sicurezza per impostazione predefinita
- Integrazione SDLC sicura
Risorse di Apprendimento
Progettazione di Sistemi
Cosa Viene Valutato
- Pensiero sicuro-by-design
- Compromessi tra scalabilità e sicurezza
- Vincoli reali
Concetti Fondamentali
- Autenticazione su larga scala
- Rate limiting e prevenzione degli abusi
- Gestione dei segreti
- Audit logging
- Difesa in profondità
Risorse di Apprendimento
Colloqui Comportamentali (STAR)
Cosa Viene Valutato
- Proprietà
- Influenza
- Gestione dei conflitti
- Mentalità di apprendimento
Concetti Fondamentali
- Framework STAR
- Situation (Situazione) - Contesto e background
- Task (Compito) - La tua specifica responsabilità
- Action (Azione) - Cosa HAI FATTO (sii specifico)
- Result (Risultato) - Esiti e lezioni apprese
- Prepara 5–7 storie
- Quantifica l'impatto
- Concentrati sulle tue azioni
- Mostra crescita
Risorse di Apprendimento
Risorse Correlate
Preparazione ai Colloqui
Liste Awesome
Contribuire
I contributi sono benvenuti! Basta inviare una PR!
Linee guida
- Aggiungi risorse pertinenti ai colloqui AppSec
- Segui la struttura di sezione esistente
- Assicurati che i link siano stabili e affidabili