ארבע שאלות שחוזרות בראיונות למשרת מהנדס/ת אבטחת מידע (AppSec), ומה כדאי לענות עליהן.
ממפה נכסים רגישים וזרימות נתונים, ומזהה וקטורי תקיפה אפשריים לפי מודל כמו STRIDE.
SAST סורק קוד מקור בלי הרצה, DAST בודק את האפליקציה בזמן ריצה כמו תוקף חיצוני.
לפי חומרה בפועל בהקשר המערכת, לא רק לפי ציון CVSS גולמי, כולל האם הרכיב חשוף לאינטרנט.
מסובב (rotate) את המפתח החשוף מיידית, בודק לוגים לשימוש חשוד, ומוסיף סריקת secrets אוטומטית למניעה עתידית.