Awesome Entrevista de AppSec 
Uma lista curada de recursos, perguntas práticas e materiais de estudo para ajudá-lo a se preparar para entrevistas de Engenheiro de Segurança de Aplicações, organizados por tipo de entrevista.
Conteúdo
Visão Geral da Entrevista
O que Esperar
A maioria dos ciclos de entrevista de AppSec inclui uma mistura de:
- Revisão de Código Seguro
- Modelagem de Ameaças
- Codificação ou Scripting
- Perguntas Baseadas em Cenários
- Conhecimento Técnico
- Design de Sistema (Sênior+)
- Entrevista Comportamental
Dicas Gerais de Entrevista
- Faça perguntas esclarecedoras – As perguntas são intencionalmente vagas para ver como você pensa
- Pense em voz alta – Verbalize seu processo de raciocínio
- Anote – Monitore requisitos e restrições
- Mostre sua abordagem – O processo muitas vezes importa mais do que respostas perfeitas
- Não se apresse para soluções – Explore o espaço do problema primeiro
- Não há problema em não saber tudo – Mostre como você encontraria a resposta
Revisão de Código Seguro
O que é Avaliado
- Identificar vulnerabilidades a partir do código
- Seguir o fluxo de dados (fontes → sumidouros)
- Entender a explorabilidade
- Recomendar mitigações pragmáticas
Conceitos Principais
- Vulnerabilidades e mitigações do OWASP Top 10
- Padrões de vulnerabilidade específicos de linguagem
- Análise de taint e fluxo de dados
- Entender o código
Recursos de Aprendizado
Perguntas Comuns de Entrevista
- Percorra este código e identifique problemas
- Por que isso é (ou não) vulnerável?
- Como você exploraria isso?
- Como você corrigiria isso?
Modelagem de Ameaças
O que é Avaliado
- Pensamento estruturado
- Identificar ameaças precocemente
- Priorização e trade-offs
- Comunicação com engenheiros
Conceitos Principais
- STRIDE – Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege
- Estrutura das 4 Perguntas
- Diagramas de Fluxo de Dados (DFDs)
- Árvores de ataque
- Limites de confiança
- Identificação de ativos e priorização de ameaças
- Sempre cubra o básico (ex: usar TLS para dados em trânsito)
Recursos de Aprendizado
Vídeos
Leitura
Livros
- Threat Modeling: Designing for Security – Adam Shostack
Perguntas Comuns de Entrevista
- Modele as ameaças de um fluxo de login / sistema de pagamento / API
- Como você prioriza ameaças?
- Explique STRIDE
- Qual a diferença entre modelagem de ameaças e pentest?
- O que são limites de confiança?
Codificação e Scripting
Codificação (Algoritmos e DSA)
O que é Avaliado
- Resolução de problemas
- Estruturas de Dados
Conceitos Principais
- Arrays, mapas hash, pilhas, filas
- Árvores e grafos (básico)
- Raciocínio Big-O
- Padrões comuns (dois ponteiros, BFS/DFS)
Recursos de Aprendizado
Contagem Recomendada de Problemas
- Mínimo: 50-75 problemas Fácil/Médio
- Confortável: 100-150 problemas cobrindo todos os padrões
- Bem preparado: 200+ problemas
Scripting e Automação
O que é Avaliado
- Automação prática
- Parsing de logs e dados
- Familiaridade com ferramentas de segurança
Conceitos Principais
- Parsing de logs – Extrair IPs, domínios, timestamps, user agents
- Interação com API – Consultar APIs de segurança, enviar dados
- Transformação de dados – Parsing e manipulação de JSON/XML/CSV
- Correspondência de padrões – Regex para indicadores de segurança
- Operações de arquivo – Ler, analisar e processar dados de segurança
Recursos de Aprendizado
Perguntas Comuns de Entrevista
- Analise logs do servidor web em busca de atividade suspeita
- Encontre padrões que indicam varredura/enumeração
- Analise a saída XML do Nmap e gere relatórios
- Agregue resultados de múltiplas ferramentas de segurança
- Encontre todas as URLs/IPs/endereços de email em um texto
- Scanner de portas básico
- Verificador de segurança de cabeçalhos HTTP
- Scanner de vulnerabilidade simples
Entrevistas Baseadas em Cenários
O que é Avaliado
- Julgamento de segurança
- Comunicação
- Avaliação de riscos
- Tratamento de incidentes
Conceitos Principais
- Triagem de vulnerabilidades
- CVSS e gravidade
- Ciclo de vida de resposta a incidentes
- Análise de causa raiz
Recursos de Aprendizado
- Relatos públicos de Bug Bounty
- Postagens públicas de post-mortem
Perguntas Comuns de Entrevista
- Explique uma vulnerabilidade que você encontrou
- Como você faria a triagem deste relatório?
- Explique um CVE recente
- Como funciona SSTI / XSS / SSRF?
Conhecimento Técnico
O que é Avaliado
- Conhecimento geral de segurança
- Geralmente conduzido por um engenheiro de segurança sênior
- Aprofundará em uma destas áreas dependendo da função
Conceitos Principais
- Criptografia
- Simétrica vs Assimétrica (Quando usar cada)
- Hashing
- TLS/SSL (Processo de handshake)
- PKI
- Diferença entre criptografia, codificação e hashing?
- Autenticação e Autorização
- MFA
- Protocolos (OAuth 2.0, SAML, JWT)
- Gerenciamento de sessão e ataques
- Modelos de Autorização (RBAC, ABAC, ACLs)
- Segurança Web
- Vulnerabilidades Principais (OWASP Top 25)
- Mitigação e fatores atenuantes para cada uma
- Headers HTTP
- CORS
- Política de mesma origem
- Segurança em Nuvem e Containers
- Melhores práticas de IAM
- Modelo de responsabilidade compartilhada
- Segurança de Containers
- Implicações de segurança de serverless
- Princípios de Arquitetura Segura
- Defesa em profundidade
- Arquitetura de confiança zero
- Menor privilégio
- Falha segura
- Segurança por padrão
- Integração SDLC segura
Recursos de Aprendizado
Design de Sistema
O que é Avaliado
- Pensamento seguro por design
- Trade-offs de escalabilidade + segurança
- Restrições do mundo real
Conceitos Principais
- Autenticação em escala
- Limitação de taxa e prevenção de abuso
- Gerenciamento de segredos
- Log de auditoria
- Defesa em profundidade
Recursos de Aprendizado
Entrevistas Comportamentais (STAR)
O que é Avaliado
- Propriedade (ownership)
- Influência
- Lidar com conflitos
- Mentalidade de aprendizado
Conceitos Principais
- Estrutura STAR
- Situation (Situação) – Contexto e histórico
- Task (Tarefa) – Sua responsabilidade específica
- Action (Ação) – O que VOCÊ fez (seja específico)
- Result (Resultado) – Resultados e lições aprendidas
- Prepare 5–7 histórias
- Quantifique o impacto
- Foco em suas ações
- Mostre crescimento
Recursos de Aprendizado
Recursos Relacionados
Preparação para Entrevistas
Awesome Lists
Contribuindo
Contribuições são bem-vindas! Basta enviar um PR!
Diretrizes
- Adicione recursos relevantes para entrevistas de AppSec
- Siga a estrutura de seção existente
- Garanta que os links sejam estáveis e confiáveis