🗒️ [в разработке] подборка вопросов для собеседований на позиции в сфере информационной безопасности
Подборка вопросов для собеседований на должности в сфере информационной безопасности
Если бы вам пришлось и шифровать, и сжимать данные при передаче, что бы вы сделали сначала и почему?
Что могут сделать злоумышленники, используя уязвимость внедрения HTTP-заголовков?
Опишите последнюю программу или скрипт, которые вы написали. Какую проблему они решали?
Как бы вы реализовали защищённое поле входа на сайте с высокой посещаемостью, где важна производительность?
Какие существуют способы борьбы с брутфорсом?
Что такое межсайтовая подделка запроса (CSRF)? И как от неё защищаться?
Что такое межсайтовый скриптинг (XSS)? Какие существуют типы XSS? Как защищаться от XSS?
Как HTTP обрабатывает состояние?
В чём разница между кодированием, шифрованием и хешированием?
Использует ли TLS симметричное или асимметричное шифрование?
Опишите процесс установки TLS-сессии, когда кто-то посещает защищённый веб-сайт.
hello, в котором перечисляется криптографическая информация, такая как версия SSL/TLS и порядок предпочтений клиента в отношении наборов шифров. Сообщение также содержит случайную байтовую строку, которая используется в последующих вычислениях. Клиент может также включить методы сжатия данных в сообщение hello.hello, которое содержит выбранный сервером набор шифров, цифровой сертификат сервера и ещё одну случайную байтовую строку. Если сервер требует аутентификацию клиентского сертификата, сервер также отправит клиенту запрос клиентского сертификата.предупреждением об отсутствии цифрового сертификата. Это предупреждение является лишь предупреждением, но некоторые реализации приведут к сбою рукопожатия, если аутентификация клиента обязательна.finished, зашифрованное вычисленным секретным ключом.finished, зашифрованное вычисленным секретным ключом.Как атакуют TLS? Как TLS атаковали в прошлом? Почему это было проблемой? Как это исправили?
Что такое прямая секретность (Forward Secrecy)?
Опишите, как работает Diffie-Hellman.
Безопаснее ли проекты с открытым исходным кодом, чем проприетарные?
Кем вы восхищаетесь в сфере информационной безопасности? Почему?
Откуда вы получаете новости о безопасности?