Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
awesome-appsec-interview — アプリケーションセキュリティ(AppSec)面接の準備に役立つ、厳選されたリソース、練習問題、学習教材のリスト | Kitploit
ツール/GitHubGitHub/parasimpaticki/awesome-appsec-interview
コード分析ウェブセキュリティ暗号化ペネトレーションテストクラウドセキュリティ脅威インテリジェンス学習と教育厳選リソース学習パスとコース

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubparasimpaticki/awesome-appsec-interview

awesome-appsec-interview

アプリケーションセキュリティ(AppSec)面接の準備に役立つ、厳選されたリソース、練習問題、学習教材のリスト

リポジトリを見る
25137ヶ月前Kitploit レビュー済み

Awesome AppSec Interview Awesome

面接対策に役立つリソース、練習問題、学習資料を厳選したリストです。アプリケーションセキュリティエンジニアの面接に向けて、面接タイプ別に整理されています。

Contents

  • インタビューの概要
  • セキュアコードレビュー
  • 脅威モデリング
  • コーディング&スクリプティング
  • シナリオベースの面接
  • 技術知識
  • システム設計
  • 行動面接(STAR)
  • 関連リソース
  • Contributing
  • License

Interview Overview

面接の流れ

ほとんどのAppSec面接では、以下のような項目が組み合わされます。

  • セキュアコードレビュー
  • 脅威モデリング
  • コーディングまたはスクリプティング
  • シナリオベースの質問
  • 技術知識
  • システム設計(シニア以上)
  • 行動面接

面接の一般的なアドバイス

  • 明確化のための質問をする – 質問は意図的に曖昧になっており、あなたの考え方が試されます
  • 考えを声に出す – 思考プロセスを言語化しましょう
  • メモを取る – 要件や制約を記録します
  • アプローチを示す – 完璧な答えよりもプロセスが重要なことが多い
  • 解決に急がない – まず問題領域を探索しましょう
  • すべてを知らなくても大丈夫 – 答えの見つけ方を示しましょう

Secure Code Review

テストされる点

  • コードから脆弱性を見つける能力
  • データフローの追跡(ソース→シンク)
  • 悪用可能性の理解
  • 実用的な緩和策の推奨

核となる概念

  • OWASP Top 10 脆弱性とその緩和策
  • 言語固有の脆弱性パターン
  • 汚染解析とデータフロー
  • コードの理解

学習リソース

  • Code Review Lab – 面接形式のセキュアコードレビューチャレンジ
  • OWASP WebGoat – 意図的に脆弱なアプリケーション
  • OWASP Code Review Guide
  • OWASP Cheat Sheet Series
  • PortSwigger Web Security Academy

よくある面接質問

  • このコードを見て問題点を特定してください
  • なぜ脆弱(または脆弱でない)のですか?
  • これをどのように悪用しますか?
  • どのように修正しますか?

Threat Modeling

テストされる点

  • 構造化された思考
  • 早期の脅威特定
  • 優先順位付けとトレードオフ
  • エンジニアとのコミュニケーション

核となる概念

  • STRIDE – なりすまし、改ざん、否認防止、情報漏洩、DoS、権限昇格
  • 4つの質問フレームワーク
  • データフロー図(DFD)
  • 攻撃ツリー
  • 信頼境界
  • 資産特定と脅威の優先順位付け
  • 基本は必ずカバーする(例:転送中のデータにTLSを使用する)

学習リソース

動画

  • World’s Shortest Threat Modeling Course
  • STRIDE in 20 Minutes

読物

  • Threat Modeling Beginner’s Guide
  • Threat Modeling Modern Applications
  • OWASP Threat Modeling

書籍

  • Threat Modeling: Designing for Security – Adam Shostack

よくある面接質問

  • ログインフロー / 支払いシステム / API の脅威モデルを作成してください
  • 脅威の優先順位をどのように付けますか?
  • STRIDE について説明してください
  • 脅威モデリングとペネトレーションテストの違いは?
  • 信頼境界とは何ですか?

Coding & Scripting

Coding(アルゴリズムとデータ構造)

テストされる点

  • 問題解決能力
  • データ構造

核となる概念

  • 配列、ハッシュマップ、スタック、キュー
  • ツリーとグラフ(基本)
  • Big-O の思考
  • 共通パターン(two pointers、BFS/DFS)

学習リソース

  • LeetCode Interview Crash Course – 体系化されたカリキュラム
  • LeetCode で Easy/Medium を練習
  • パターンに焦点を当てる: LeetCode Patterns
  • NeetCode Roadmap – 必須問題150問
  • NeetCode – 優れた解説
  • NeetCode YouTube Playlists
  • Cracking the Coding Interview
  • Grokking Algorithms

推奨問題数

  • 最低限: Easy/Medium 50~75問
  • 安心レベル: 全パターンをカバーする100~150問
  • 万全: 200問以上

Scripting & Automation

テストされる点

  • 実践的な自動化
  • ログとデータのパース
  • セキュリティツールへの親しみ

核となる概念

  • ログ解析 – IP、ドメイン、タイムスタンプ、ユーザーエージェントの抽出
  • API連携 – セキュリティAPIへのクエリ、データ送信
  • データ変換 – JSON/XML/CSVのパースと操作
  • パターンマッチング – セキュリティ指標の正規表現
  • ファイル操作 – セキュリティデータの読み取り、解析、処理

学習リソース

  • Automate the Boring Stuff – Python基礎
  • HackerRank Python Track – Python練習
  • HackerRank Regex Track – パターンマッチング
  • ExplainShell – bashコマンドの理解

よくある面接質問

  • Webサーバーログを解析して不審な活動を特定する
  • スキャン/列挙を示すパターンを見つける
  • NmapのXML出力を解析してレポートを生成する
  • 複数のセキュリティツールの結果を集約する
  • テキスト内のすべてのURL/IP/メールアドレスを見つける
  • 基本的なポートスキャナー
  • HTTPヘッダーセキュリティチェッカー
  • シンプルな脆弱性スキャナー

Scenario-Based Interviews

テストされる点

  • セキュリティ判断力
  • コミュニケーション能力
  • リスク評価
  • インシデント対応

核となる概念

  • 脆弱性のトリアージ
  • CVSSと深刻度
  • インシデント対応ライフサイクル
  • 根本原因分析

学習リソース

  • 公開されているバグバウンティのWrite Up
  • 公開されているポストモーテムのブログ記事

よくある面接質問

  • 自分が見つけた脆弱性について説明してください
  • この報告をどのようにトリアージしますか?
  • 最近のCVEについて説明してください
  • SSTI / XSS / SSRF はどのように動作しますか?

Technical Knowledge

テストされる点

  • 全般的なセキュリティ知識
  • 通常は上級セキュリティエンジニアが面接
  • 役割に応じてこれらの分野のいずれかを深掘り

核となる概念

  • 暗号
    • 対称暗号と非対称暗号(それぞれの使用場面)
    • ハッシュ化
    • TLS/SSL(ハンドシェイクプロセス)
    • PKI
    • 暗号化、エンコード、ハッシュ化の違いは?
  • 認証と認可
    • MFA
    • プロトコル(OAuth 2.0、SAML、JWT)
    • セッション管理と攻撃
    • 認可モデル(RBAC、ABAC、ACL)
  • Webセキュリティ
    • 主要な脆弱性(OWASP Top 25)
    • それぞれに対する緩和策と緩和要因
    • HTTPヘッダー
    • CORS
    • Same-origin policy
  • クラウドとコンテナセキュリティ
    • IAMのベストプラクティス
    • 共同責任モデル
    • コンテナセキュリティ
    • サーバーレスのセキュリティへの影響
  • セキュアアーキテクチャの原則
    • 多層防御
    • ゼロトラストアーキテクチャ
    • 最小権限
    • 安全なフェイル
    • デフォルトでのセキュリティ
    • セキュアSDLCへの統合

学習リソース

  • Crypto101
  • OWASP Cryptographic Storage
  • OAuth 2.0 Simplified
  • JWT.io
  • OWASP Authentication Cheat Sheet
  • AWS Security Best Practices
  • Cloud Security Alliance
  • PortSwigger Web Security Academy
  • OWASP Top 10
  • OWASP Testing Guide
  • Secure by Design
  • Security Engineering - Ross Anderson – 無料
  • OWASP SAMM
  • NIST Cybersecurity Framework

System Design

テストされる点

  • セキュアバイデザインの思考
  • スケーラビリティとセキュリティのトレードオフ
  • 現実世界の制約

核となる概念

  • 大規模な認証
  • レート制限と不正利用防止
  • シークレット管理
  • 監査ログ
  • 多層防御

学習リソース

  • Grokking the System Design Interview
  • Grokking Modern System Design
  • ByteByteGo - Algorithms for System Design – ここから始める
  • ByteByteGo - System Design Interviews
  • NeetCode - System Design
  • System Design Interview Vol 1 & 2
  • Hacking the System Design Interview

Behavioral Interviews (STAR)

テストされる点

  • オーナーシップ
  • 影響力
  • 対立対応
  • 学習姿勢

核となる概念

  • STARフレームワーク
    • Situation – 状況と背景
    • Task – あなたの具体的な責任
    • Action – あなたが行ったこと(具体的に)
    • Result – 結果と学んだ教訓
  • 5~7個のストーリーを準備する
  • インパクトを定量化する
  • 自分の行動に焦点を当てる
  • 成長を示す

学習リソース

  • Understanding the STAR interview format
  • Tech Interview Handbook – Behavioral

Related Resources

面接対策

  • Tech Interview Handbook
  • Grace Nolan’s Notes

Awesome リスト

  • awesome-security
  • awesome-appsec

Contributing

コントリビューションを歓迎します! PRを送ってください!

ガイドライン

  • AppSec面接に関連するリソースを追加する
  • 既存のセクション構造に従う
  • リンクが安定していて信頼できることを確認する
ツールをダウンロード