advanced

Веб-безопасность

Защита browser-facing приложений от injection, подделки запросов, cross-origin ошибок, clickjacking и отсутствующих security headers.

На интервью по web security — защита browser-facing apps от injection, request forgery, cross-origin ошибок, clickjacking и missing security headers.

Подтемы: XSS, SQL/NoSQL injection, CSRF/SSRF/clickjacking, CORS/CSP/secure headers.

На интервью: contextual encoding vs parameterized queries, CSRF token или SameSite, минимальный CSP против inline script.

Типовые ошибки: HTML escape для JS context, open redirects и token theft, permissive CORS + cookie sessions.

Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.

Чеклист:

  • Validate input; encode output под sink context.
  • Parameterized queries и schema validation.
  • State-changing requests от CSRF.
  • CSP и security headers как defense in depth.