advanced
Web security
Defend browser-facing applications from injection, request forgery, cross-origin mistakes, clickjacking, and missing security headers.
Web security interviews defend browser-facing applications from injection, request forgery, cross-origin mistakes, clickjacking, and missing security headers.
Subtopics: XSS, SQL and NoSQL injection, CSRF/SSRF/clickjacking, and CORS/CSP/secure headers.
On interviews: explain contextual output encoding vs parameterized queries, CSRF token or SameSite strategy, and a minimal CSP that blocks inline script abuse.
Common pitfalls: escaping HTML for JavaScript contexts, open redirects enabling token theft, and permissive CORS combined with cookie sessions.
The trade-off is balancing simplicity, performance, safety, and operability — name which axis you optimized and what cost you accepted.
Checklist:
- Validate input; encode output for its sink context.
- Use parameterized queries and schema validation.
- Protect state-changing requests from CSRF.
- Deploy CSP and security headers as defense in depth.