advanced
Веб-безопасность
Защита browser-facing приложений от injection, подделки запросов, cross-origin ошибок, clickjacking и отсутствующих security headers.
На интервью по web security — защита browser-facing apps от injection, request forgery, cross-origin ошибок, clickjacking и missing security headers.
Подтемы: XSS, SQL/NoSQL injection, CSRF/SSRF/clickjacking, CORS/CSP/secure headers.
На интервью: contextual encoding vs parameterized queries, CSRF token или SameSite, минимальный CSP против inline script.
Типовые ошибки: HTML escape для JS context, open redirects и token theft, permissive CORS + cookie sessions.
Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.
Чеклист:
- Validate input; encode output под sink context.
- Parameterized queries и schema validation.
- State-changing requests от CSRF.
- CSP и security headers как defense in depth.