ההדף הראשון
פיתוח תוכנה

שאלות ראיון למהנדס/ת אבטחת מידע (AppSec)

ארבע שאלות שחוזרות בראיונות למשרת מהנדס/ת אבטחת מידע (AppSec), ומה כדאי לענות עליהן.

איך תבצע threat modeling לפיצ'ר חדש?

ממפה נכסים רגישים וזרימות נתונים, ומזהה וקטורי תקיפה אפשריים לפי מודל כמו STRIDE.

מה ההבדל בין SAST ל-DAST?

SAST סורק קוד מקור בלי הרצה, DAST בודק את האפליקציה בזמן ריצה כמו תוקף חיצוני.

איך תתעדף רשימת פגיעויות שהתגלו בסריקה?

לפי חומרה בפועל בהקשר המערכת, לא רק לפי ציון CVSS גולמי, כולל האם הרכיב חשוף לאינטרנט.

איך תגיב לגילוי דליפת secrets בריפו קוד?

מסובב (rotate) את המפתח החשוף מיידית, בודק לוגים לשימוש חשוד, ומוסיף סריקת secrets אוטומטית למניעה עתידית.

מקצועות קרובים