Начинайте с asset, actor, trust boundary и impact; название уязвимости без модели угроз не показывает инженерного решения.
План
Пройдите этапы по порядку
- 01
Threat modeling
Assets, actors, entry points, trust boundaries, abuse cases и приоритет риска.
- 02
Web и identity
AuthN/AuthZ, sessions, injection, XSS, SSRF, secrets и object-level access.
- 03
Сети и incident
DNS/TLS, segmentation, logs, containment, evidence и recovery.
- 04
Практика
Разберите уязвимый endpoint, предложите fix, test, monitoring и безопасный rollout.
Что обычно мешает
Частые ошибки
- Сводить риск к CVSS без контекста.
- Путать authentication и authorization.
- Искать виноватого во время incident.
Перед следующим этапом
Чек-лист готовности
- Могу уверенно пройти практический разбор: threat modeling.
- Могу уверенно пройти практический разбор: web и identity.
- Могу уверенно пройти практический разбор: сети и incident.
- Могу уверенно пройти практический разбор: практика.
Коротко
Частые вопросы
Это список реальных закрытых вопросов?
Нет. Это редакционный план по открытым материалам работодателей и официальной документации. Конкретные секции зависят от команды, вакансии и грейда.
Как лучше закрепить материал?
Проведите две сессии под таймером: сначала без подсказок, затем повторите только провалы через несколько дней.
Источники
Источники и редакционная политика
Материалы RecallDeck сопоставлены с официальной документацией и открытыми публикациями компаний, когда первичный источник доступен. Мы не связаны с упомянутыми работодателями, не публикуем конфиденциальные задания и не продаём места в подборках. Формат найма может меняться — уточняйте его у рекрутера.
От чтения к воспроизведению
Отрепетируйте полный цикл интервью.
RecallDeck возвращает сложные темы по расписанию и помогает удерживать в памяти язык, SQL, архитектуру и поведенческие истории.