TGStat
TGStat
Type to search
Advanced channel search
  • flag English
    Site language
    flag Russian flag English flag Uzbek
  • Sign In
  • Catalog
    Channels and groups catalog Regional compilations Thematic compilations Платные каналы Search for channels
    Add a channel/group
  • Ratings
    Rating of channels Rating of groups Posts rating
    Ratings of brands and people
  • Analytics
  • Search by posts
  • Telegram monitoring
  • Promotion
    Advertising through Yandex Business Advertising in channels through TGStat Agency Advertising on TGStat.ru website
Тихон | Помогаю разработчикам устроиться в BigTech

28 May, 14:46

Open in Telegram Share Report

Что могут спросить на собеседовании по веб-безопасности?

Собрал популярные вопросы с собеседований по фронту — категория, со ссылками на официальную документацию (в основном MDN и OWASP) и подробные разборы по каждому пункту.

Основы
- Что такое веб-безопасность и почему она критична для фронтенда?
- Что такое модель угроз и зачем её составлять?
- Как объяснить основы веб-безопасности новичку?
- Какие типичные ошибки делают фронтенд-разработчики в безопасности?
- Какие типичные уязвимости встречаются в SPA?

Same-Origin Policy и CORS
- Что такое same-origin policy (SOP) и как она работает?
- В чём разница между SOP и CORS?
- Что такое CORS и как его корректно настраивать?
- Что такое Origin и Referer, как их используют в безопасности?

XSS
- Что такое XSS и какие его основные виды?
- Как защититься от XSS на фронтенде?
- Что такое инъекции в DOM (DOM-based XSS) и как их избегать?
- Почему опасно использовать `innerHTML` и как безопасно вставлять HTML?
- Как работает Trusted Types и когда их использовать?

CSRF и Clickjacking
- Что такое CSRF и когда он опасен?
- Как защититься от CSRF?
- Что такое Clickjacking и как от него защититься?

Content Security Policy
- Что такое Content Security Policy (CSP) и зачем она нужна?
- Какие директивы CSP самые важные и почему?

HTTPS, Cookies, заголовки
- Что такое HTTPS и какие угрозы он устраняет?
- Что такое Mixed Content и почему это проблема?
- Как работают Cookies и чем отличаются `HttpOnly`, `Secure`, `SameSite`?
- Как настроить безопасные заголовки на уровне приложения?
- Как работают Permissions Policy и Feature Policy?

Аутентификация и токены
- Где безопаснее хранить токены: cookies или localStorage?
- Что такое токены доступа и refresh-токены, как их безопасно использовать?
- Как безопасно работать с OAuth/OpenID Connect на фронте?
- Что такое Rate Limiting и как фронтенд может в этом помочь?

Сторонние ресурсы и изоляция
- Что такое Subresource Integrity (SRI) и когда он нужен?
- Как безопасно подключать сторонние скрипты?
- Что такое sandboxed iframe и когда он нужен?
- Что такое Service Worker с точки зрения безопасности?
- Что такое SSRF и есть ли риски на фронтенде?

Практики и процессы
- Как влияет роутинг на безопасность в SPA?
- Как организовать безопасную обработку ошибок и логов?
- Какие практики помогают защитить форму ввода данных?
- Что такое dependency security и как проверять уязвимости?
- Как подготовить фронтенд к pentest/аудиту?

Это 1/4 из "общих" вопросов по вебу, браузеру и безопасности, если вопросы встречались на собеседованиях и статьи были полезны — ставьте очкарика🤓, и мы продолжаем рубрику)

Кто я | Кейсы | Менторство

4.8k 0 253 4 93
Catalog
Channels and groups catalog Channels compilations Search for channels Add a channel/group
Ratings
Rating of Telegram channels Rating of Telegram groups Posts rating Ratings of brands and people
API
API statistics Search API of posts API Callback
Our channels
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Read
Академия TGStat Telegram Research 2019 Telegram Research 2021 Telegram Research 2023
Contacts
Справочный центр Support Email Jobs
Miscellaneous
Terms and conditions Privacy policy Public offer
Our bots
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot