Skip to content

Вопросы на собеседовании: Инженер безопасности

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Senior инженер по безопасности.

Смотреть пример резюме: Инженер безопасности

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

stridemulti-tenancycloud

Я разделю control plane и data plane на разные зоны доверия в DFD и сделаю идентификатор арендатора инвариантом на каждом пути STRIDE.

  • DFD фиксирует 5 границ: CDN, API gateway, управляющие сервисы, воркеры арендаторов и PostgreSQL, а tenant_id передаётся во внутреннем подписанном токене.
  • Я применяю STRIDE к каждому потоку и ставлю межарендаторское чтение, confused deputy в заданиях и захват control plane выше отказа в обслуживании одного арендатора.
  • Модель проверяется 12 abuse case, включая поддельный tenant_id, устаревшие claims задания и вызов воркера управляющим сервисом без audience binding.
  • Дизайн принимается, только если isolation-тесты покрывают 100% data API, а control plane сохраняет SLA 99,99% при срабатывании rate limit одного арендатора.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат превратить DFD и STRIDE в исполнимые инварианты изоляции арендаторов в реальном масштабе SaaS.

tokensdesignconcurrency

Я оставлю номера карт внутри формы Stripe и включу в cardholder data trust zone только 3 сервиса, работающих с токенами.

  • Stripe Elements отправляет карточные данные напрямую в Stripe, а checkout API получает токен PaymentMethod и не логирует тела запросов на этом маршруте.
  • Payment orchestrator, проверяющий webhooks сервис и неизменяемый реестр образуют scoped zone; mTLS и отдельные namespace Kubernetes запрещают 140 другим сервисам вызывать write endpoint реестра.
  • DFD отмечает границы browser-to-Stripe, Stripe-to-webhook и orchestrator-to-ledger, а idempotency_key и Stripe-Signature проверяются до изменения состояния.
  • Ежеквартальные PAN canary scan и 100% egress allowlist доказывают, что карточные данные не попадают в Kafka, Datadog или общее озеро данных.

Зачем это спрашивают: Сильный ответ ограничивает платёжные данные явными артефактами, а не утверждает, что одна токенизация полностью убирает PCI DSS scope.

designthreat-modelingci-cd

Я отделю приём загрузки от доверия к содержимому и оставлю каждый объект S3 в карантине, пока pipeline сканирования не выдаст аттестацию.

  • API создаёт presigned URL на 15 минут, привязанный к арендатору, ключу объекта, размеру и checksum, поэтому 20 ГБ не проходят через application tier.
  • Событие S3 передаёт version ID изолированному сканеру ClamAV и YARA без production-учётных данных, а воркер записывает подписанную аттестацию ScanResult.
  • Сервис promotion копирует только чистые версии в read bucket; все пути скачивания требуют тег promoted и не могут обращаться к карантинным ключам.
  • Ответ за 300 мс означает принято, а не доверено, при этом SLO сканирования 30 минут и TTL карантина 24 часа ограничивают очередь и стоимость хранения.

Зачем это спрашивают: Интервьюер оценивает, отделяет ли кандидат производительность больших загрузок от решения доверять содержимому.

designresiliencewebhooks

Я аутентифицирую запрос на webhook edge, сохраню исходное событие и сделаю обработку replay зависимой от провайдера через надёжный WebhookEnvelope.

  • Edge проверяет конкретную схему, например Stripe-Signature или GitHub X-Hub-Signature-256, по исходному телу до разбора JSON.
  • WebhookEnvelope хранит provider, key ID, event ID, timestamp, hash тела и результат проверки в Kafka с retention 7 дней.
  • Ключ Redis SETNX из provider и event ID блокирует дубликаты на 72 часа, а база использует ту же пару как уникальное ограничение идемпотентности.
  • Для провайдеров без event ID применяется окно timestamp 5 минут и ключ из HMAC body hash, а для 2 legacy-провайдеров за mTLS оформляется исключение.

Зачем это спрашивают: Сильный ответ разделяет криптографическую подлинность, ограниченную защиту от replay и идемпотентную бизнес-обработку.

oauthidentity-accessapi

Я рассматриваю каждую логистическую компанию как отдельный внешний домен доверия и завершаю её идентичность на API gateway Envoy до сервисов заказов.

  • Каждый партнёр получает отдельный OAuth 2.0 client, mTLS-сертификат, audience и квоту 500 запросов в секунду вместо общей роли partner.
  • DFD отмечает границы internet, gateway, authorization service, order API и audit sink; внутренние вызовы несут partner_id и аккаунт клиента в подписанных claims.
  • Abuse case включают BOLA по order ID, массовый перебор, устаревшие client credentials, schema over-posting и использование callback другой компании.
  • Тесты OPA содержат 40 негативных фикстур, а gateway кэширует allow-решения на 30 секунд для сохранения p99 200 мс.

Зачем это спрашивают: Интервьюер проверяет, изолирован ли доступ каждой организации и проверен ли он против конкретных путей злоупотребления API.

Я выделю impersonation в отдельный high-trust workflow, а не сделаю её ещё одним разрешением обычной support-сессии.

  • Console запрашивает ImpersonationGrant на 15 минут у отдельного сервиса после WebAuthn step-up, указания ticket ID и подтверждения одним из 25 уполномоченных агентов.
  • Grant содержит agent, tenant, user, разрешённые действия и причину; PEP запрещает export, изменение billing, сброс credentials и переход между арендаторами.
  • UI и ответы API содержат banner impersonation и session ID, а append-only AuditEvent хранит каждое чтение и изменение 7 лет.
  • STRIDE-review фокусируется на spoofing grant, подмене approval, потере tenant context и repudiation, а CI выполняет 20 негативных authorization-тестов.

Зачем это спрашивают: Сильный ответ превращает support impersonation в узкую и независимо аудируемую границу безопасности.

querieskafka

Я сделаю происхождение арендатора неизменяемым от ingestion в Kafka до авторизации Trino и не позволю пользовательским данным определять это происхождение.

  • Kafka topics несут аутентифицированный брокером tenant header, а Spark отклоняет записи, где tenant_id в payload не совпадает с подписанным ingestion context.
  • Таблицы Iceberg разделяются по tenant bucket, но используют row filter Ranger и encryption context арендатора, потому что partition сама по себе не является границей доступа.
  • Trino получает tenant claims из OIDC и применяет политику Ranger при планировании запроса; ключ result cache включает tenant и версию политики.
  • Threat model проверяет 25 путей, включая поддельные headers, Spark join между арендаторами, устаревший cache Ranger и export результатов, сохраняя 10 000 запросов в минуту.

Зачем это спрашивают: Интервьюер оценивает сквозное сохранение происхождения арендатора, а не одно разрешение базы данных.

kafkaeventsschema

Я рассматриваю создание, передачу, интерпретацию и потребление события как 4 отдельных решения о доверии.

  • SPIFFE identities и Kafka ACL привязывают каждый из 300 сервисов к именованным topics без wildcard-доступа на запись и с отдельными правами на dead-letter.
  • Apicurio Registry принимает только подписанные версии схемы OrderCreated, а consumers отклоняют неизвестные major versions вместо десериализации произвольных полей.
  • Каждое событие содержит producer identity, tenant, event ID, schema digest и creation time в подписанном EventEnvelope; consumer всё равно авторизует бизнес-действие.
  • Chaos-тесты отзывают одного producer и повреждают 1% envelopes, доказывая, что плохие события уходят в quarantine без нарушения SLA заказов 99,95%.

Зачем это спрашивают: Сильный ответ не путает аутентификацию брокером с доверием к смыслу события или авторизацией consumer.

graphqlqueriesgateway

Я сделаю GraphQL gateway точкой применения политик для формы операции, идентичности и владения downstream-данными.

  • Apollo Router принимает только persisted queries, ограничивает depth значением 12 и вычисленную стоимость значением 5 000, а introspection разрешает лишь в 2 непродуктивных средах.
  • Схема помечает каждое поле owning service и required scope, а OPA проверяет tenant и связь с объектом до получения данных resolver.
  • Кэши DataLoader ограничены одним запросом и используют tenant плюс object ID в ключе, не позволяя одному из 25 клиентов получить кэшированный результат другого арендатора.
  • Red-team фикстуры покрывают aliases, fragments, batching, вложенный BOLA и обход cost limit, а policy evaluation получает 10 мс из бюджета p99 250 мс.

Зачем это спрашивают: Интервьюер проверяет, превращаются ли специфичные для GraphQL риски композиции в измеримые контроли gateway и resolver.

cloud

Я сделаю residency криптографически связанным атрибутом маршрутизации и буду переключать compute без скрытого переноса защищённых записей между регионами.

  • Запись TenantResidency подписывается control plane и связывает арендатора с eu-central-1 или us-east-1 до выдачи любого storage key.
  • Региональные API, PostgreSQL, S3, KMS и audit stacks не реплицируют данные между регионами; глобально копируются только schema и нечувствительная конфигурация.
  • Global DNS может переключить EU-трафик во вторую availability zone Франкфурта за 5 минут, но не может отправить его в Вирджинию даже ради доступности.
  • DFD и 16 failover-тестов проверяют backup, support, analytics и log export по правилу residency 12 лет и SLA 99,99%.

Зачем это спрашивают: Сильный ответ рассматривает residency как жёсткую границу доверия с явным компромиссом по доступности.

authsocial-engineeringidentity-access

Я централизую workforce identity в Entra ID и буду выдавать отдельные OIDC-сессии приложениям вместо общего enterprise bearer token.

  • Passkeys WebAuthn обязательны для 3 000 привилегированных пользователей, а остальные сотрудники переходят с push MFA в течение 6 месяцев.
  • Каждое из 90 приложений проверяет issuer, audience, nonce, PKCE, подпись и срок ID token 10 минут через поддерживаемый OIDC middleware.
  • SCIM отключает аккаунты приложений в пределах SLA 4 часа, а high-risk приложения также принимают continuous access evaluation events для отзыва быстрее 15 минут.
  • Два break-glass аккаунта с hardware key обходят федерацию только по записываемой 30-минутной процедуре и тестируются ежеквартально.

Зачем это спрашивают: Интервьюер оценивает проверку токенов, deprovisioning по жизненному циклу и ограниченное восстановление, а не только OIDC login.

identity-accesscloud

Я привяжу каждое federation connection к неизменяемому идентификатору арендатора и никогда не буду выбирать арендатора по email domain или непроверенному claim.

  • Login начинается с tenant-specific URL или подписанного discovery code, после чего точная пара OIDC issuer и subject либо SAML entityID сопоставляется одной записи Connection.
  • Callback проверяет state, nonce, PKCE, audience, ACS URL и подписанный RelayState до создания сессии с tenant_id и connection_id.
  • JIT provisioning ограничен разрешёнными group claims, а SCIM остаётся авторитетным для 1 200 enterprise-арендаторов со сроком deprovisioning до 2 часов.
  • Набор из 30 conformance-тестов проверяет shared domains, одинаковые subjects разных issuers, IdP-initiated SAML и удаление connection.

Зачем это спрашивают: Сильный ответ делает идентичность federation connection границей арендатора вместо изменяемого email-атрибута.

kubernetesdesign

Я буду выдавать короткоживущие SPIFFE identities из региональных trust domain SPIRE и строить авторизацию на атрибутах workload вместо секретов.

  • SPIRE Server использует Kubernetes PSAT node attestation, а agents проверяют namespace и service account перед выдачей X.509-SVID на 30 минут.
  • Каждый из 40 кластеров имеет intermediate signing authority, а 4 региональных server цепляются к offline root и федеративно доверяют только именованным partner trust domains.
  • Envoy проверяет trust domain SVID и SPIFFE ID, затем OPA разрешает точные методы source-to-destination вместо доверия любому валидному сертификату.
  • Ротация начинается до 50% срока жизни, SLO выдачи равен 99,99%, а кэшированные SVID покрывают 15-минутный сбой SPIRE.

Зачем это спрашивают: Интервьюер проверяет полный жизненный цикл workload identity от attestation до service authorization и поведения при отказе.

rbacidentity-accessabac

Я использую RBAC для стабильных рабочих возможностей, а ABAC только для контекстного сужения, оставив Cedar единым языком политик.

  • Около 120 бизнес-ролей заменяют 2 000 названий должностей, и каждая роль предоставляет именованные действия вроде payment.read или payment.approve.
  • Условия Cedar сужают эти grants по tenant, region, data classification, device trust и transaction amount из 40 доступных атрибутов.
  • Separation of duties запрещает одной identity создавать и подтверждать платежи свыше 10 000 долларов, а ABAC-правило не может расширить отсутствующий RBAC grant.
  • Policy CI выполняет 5 000 allow и deny фикстур и differential-тесты с предыдущим bundle до доставки подписанной версии политики в PDP.

Зачем это спрашивают: Сильный ответ сдерживает разрастание ролей и сохраняет контекстную политику монотонной и проверяемой.

authidentity-accessdesign

Я представлю доступ к документам версионированными relationship tuples и буду вычислять его в Zanzibar-style authorization service отдельно от document storage.

  • Tuples вида team:42#member@user:7 и document:9#parent@folder:3 поддерживают вложенное членство без копирования ACL на 800 миллионов документов.
  • Share links становятся истекающими link principals только с viewer, максимальным TTL 7 дней и без права создавать новые связи.
  • PEP отправляет object, relation, subject, tenant и consistency token; PDP возвращает allow и revision tuple для аудита.
  • Локальный cache на 10 мс обслуживает неизменившиеся проверки, но writes используют read-your-writes tokens, поэтому отзыв укладывается в 60 секунд, а общий p99 остаётся ниже 50 мс.

Зачем это спрашивают: Интервьюер оценивает семантику графовой авторизации, согласованность и безопасность кэша при большом числе объектов.

authidentity-accessapi

Я размещу PEP в каждом sidecar Envoy и запущу реплицированные OPA PDP в каждом кластере с подписанными policy bundles и ограниченным локальным кэшем.

  • Envoy ext_authz отправляет caller SPIFFE ID, method, route template, tenant и resource attributes в OPA того же node pool.
  • OPA получает подписанный bundle каждые 60 секунд из центральной policy control plane, но принимает решения по локальным данным, чтобы 120 000 проверок в секунду не пересекали регионы.
  • Allow cache живёт 5 секунд и включает policy revision, subject, action, resource и tenant; явный deny не заменяется устаревшим allow после события revocation.
  • PEP работает fail closed для mutations и допускает last-known-good на 2 минуты только для 20 именованных read routes, удерживая policy p99 ниже 8 мс.

Зачем это спрашивают: Сильный ответ отделяет централизованную доставку политик от низколатентного локального enforcement и задаёт поведение при отказе.

queriespostgresschema

Я обеспечу tenant isolation через PostgreSQL RLS на основе аутентифицированной database identity и проверю её негативными тестами на уровне базы.

  • Authentication broker выдаёт 15-минутные credentials ровно для одной tenant login role; pool не переиспользует connection между database roles и выполняет DISCARD ALL перед повторным использованием.
  • RLS вызывает SECURITY DEFINER function tenant_for_session с фиксированным search_path, которая сопоставляет неизменяемый session_user через защищённую таблицу, принадлежащую no-login policy role.
  • Tenant roles не могут принять другую роль, изменить mapping, использовать BYPASSRLS или владеть таблицами; FORCE ROW LEVEL SECURITY, USING и WITH CHECK применяются ко всем tenant tables, а foreign keys включают tenant_id.
  • Partitioning по tenant hash служит только для масштаба, а 10 000 случайных межарендаторских reads и writes вместе с production canaries подтверждают ноль строк вне аутентифицированного tenant.

Зачем это спрашивают: Интервьюер проверяет эшелонированную защиту на границе базы, включая повторное использование пула и ссылочную целостность.

indexesrediscaching

Я буду получать tenant scope из аутентифицированной сессии на границах OpenSearch и Redis, а не из клиентского фильтра.

  • OpenSearch применяет document-level security по tenant_id и отдельные index aliases для 200 регулируемых арендаторов, а application role не может запрашивать raw backing indices.
  • Каждый ключ Redis начинается с tenant ID, версии authorization policy, класса видимости пользователя и нормализованного query hash; общий cache key запрещён cache SDK.
  • Bulk indexing отклоняет документы, где подписанный ingestion tenant не совпадает с tenant_id, а ingest role не может изменять aliases.
  • Набор из 5 000 isolation-тестов покрывает aggregations, suggesters, scroll IDs, cache invalidation и доступ по alias при 20 000 поисковых запросов в секунду.

Зачем это спрашивают: Сильный ответ защищает secondary stores и кэши как полноценные границы авторизации.

oauthtokensmtls

Я использую OAuth 2.0 client credentials с access tokens, привязанными к mTLS-сертификату по RFC 8705, отдельно для каждого партнёрского workload.

  • Каждый из 45 партнёров регистрирует отдельные production и test сертификаты, а authorization server помещает thumbprint x5t#S256 и audience treasury в JWT на 5 минут.
  • API gateway проверяет цепочку сертификата, подпись token, issuer, audience, expiry и cnf thumbprint до передачи partner_id.
  • Scopes разделяют transfer.create, transfer.read и beneficiary.manage, а суммы свыше 100 000 долларов требуют второго подписанного approval assertion.
  • Сертификаты ротируются каждые 90 дней с overlap 7 дней, а отозванные thumbprints доходят до всех gateways через deny feed за 60 секунд.

Зачем это спрашивают: Интервьюер оценивает proof-of-possession привязку token, изоляцию партнёров и практичную ротацию credentials.

design

Я заменю постоянные administrator roles на just-in-time AccessGrant, выдаваемый отдельным privilege service.

  • Запрос содержит resource, одну из 8 разрешённых tasks, ticket, duration и peer approver; перед выдачей grant на 30 минут требуется WebAuthn step-up.
  • AccessGrant превращается в короткоживущую cloud role или Kubernetes credential с session tags, но не в переиспользуемое group membership или статический kubeconfig.
  • PEP получают revocation stream и отклоняют grant за 60 секунд, а все вызовы kubectl и cloud API сохраняют grant ID в audit logs 2 года.
  • Две break-glass roles требуют двух hardware keys, немедленно вызывают security on-call и проверяются каждые 90 дней.

Зачем это спрашивают: Сильный ответ устраняет постоянные привилегии и задаёт артефакты выдачи, enforcement, revocation и восстановления.

Закрытые вопросы

  • 21

    Storage service шифрует 8 ПБ данных 20 000 арендаторов и записывает 1 миллион объектов в минуту; как вы спроектируете envelope encryption с AWS KMS?

    encryptioncryptographyenvelope-encryption
  • 22

    Checkout fleet требует 70 000 decrypt operations в секунду, но AWS KMS допускает 30 000, а p99 платежа должен оставаться ниже 180 мс; как вы безопасно перепроектируете использование ключей?

  • 23

    Центр сертификации подписывает 25 миллионов device certificates в год, требует защиты ключей FIPS 140-3 Level 3 и должен пережить потерю одного дата-центра; как вы спроектируете HSM-иерархию?

    cryptographyhsmdesign
  • 24

    Service mesh включает 15 000 workloads в 30 кластерах и требует ротацию сертификатов каждые 24 часа при доле неудачных handshakes не выше 0,01%; как вы спроектируете PKI и mTLS rotation?

    mtlscryptographydesign
  • 25

    Data platform должна сменить скомпрометированный KMS key, защищающий 6 миллиардов записей, за 72 часа без остановки чтения; какой дизайн cryptographic migration вы выберете?

    migrationsdesignincident-response
  • 26

    Webhook-платформа подписывает 50 000 событий в секунду для 1 200 клиентов, которым может потребоваться 14 дней на ротацию ключей Ed25519, опубликованных через JWKS; как вы спроектируете протокол подписи и жизненный цикл ключей?

    designwebhookstyping
  • 27

    Audit service принимает 4 миллиона security events в минуту и должен доказывать их целостность 7 лет с помощью S3 Object Lock и Merkle checkpoints; как вы спроектируете tamper-evident storage?

    designaws
  • 28

    Privacy service должен с помощью tenant-specific KMS keys сделать 900 ТБ backups криптографически невосстановимыми за 24 часа, сохранив общие backup media на 5 лет; как вы спроектируете crypto-shredding?

    designbackups
  • 29

    Глобальный messaging service шифрует 2 миллиона сообщений в секунду с AWS KMS в 6 регионах и должен пережить потерю региона с RTO 10 минут; как вы спроектируете архитектуру KeySet?

    designencryption
  • 30

    Identity service хранит credentials 35 миллионов пользователей и должен проверять 8 000 входов в секунду с целевым p99 250 мс; как вы спроектируете криптографию паролей и recovery tokens?

    passwordstokensdesign
  • 31

    В инженерной организации 850 репозиториев, 4 языка и 12 000 pull requests в месяц; как вы спроектируете secure SDLC platform на GitHub Actions без копирования CI-логики в каждый repo?

    code-reviewdesignci-cd
  • 32

    Портфель из 500 web-сервисов создаёт 70 000 SAST и DAST findings в неделю; как вы сопоставите результаты Semgrep, CodeQL, ZAP и IAST в полезные defects?

    sastdastiast
  • 33

    Компания ежедневно выпускает 300 Java-сервисов и получает 18 000 SCA findings в неделю; как вы приоритизируете dependency risk с помощью reachability, EPSS и runtime context?

    dependenciesrisk-management
  • 34

    Retail-платформа имеет 220 staging-сервисов и выпускает релиз каждые 30 минут; как вы развернёте IAST, не добавив более 8% latency и не завалив разработчиков findings?

    deploymentiastlatency
  • 35

    У банка 600 репозиториев и 10-минутный бюджет CI; какие risk-based gates CodeQL и проверки ReleaseAttestation вы примените для pull requests и production releases?

    code-reviewrisk-management
  • 36

    Security platform обслуживает 1 100 репозиториев и допускает waivers OPA PolicyException, но ни одно исключение не может жить дольше 30 дней; как вы спроектируете exception governance as code?

    policydesignerror-handling
  • 37

    Bazel monorepo содержит 1 800 deployable components и 9 миллионов строк кода, но changed-file detection пропускает transitive risk; как вы ограничите security scans при целевом p95 15 минут?

    detectionrisk-managementdeployment
  • 38

    Security program охватывает 900 репозиториев и заявляет 95% SAST coverage, но руководству нужны outcome metrics в semantic layer dbt на следующие 2 квартала; какую measurement architecture вы построите?

    monitoringdbtsast
  • 39

    Architecture review team обрабатывает 250 заявок SecurityChangeManifest в месяц с SLA 5 дней; как вы автоматизируете triage DFD и STRIDE, не заменяя глубокое review?

    stridearchitecture
  • 40

    Сорок продуктовых команд используют Backstage для создания 300 новых сервисов в год и должны получить безопасный production path менее чем за 1 день; как вы спроектируете golden templates и self-service controls?

    design
  • 41

    Build platform создаёт 10 000 container images в день из 700 репозиториев; как вы достигнете SLSA Build Level 3 style provenance, не доверяя repository runners?

    supply-chaincontainers
  • 42

    Предприятие учитывает 6 миллионов компонентов в 25 000 artifacts и должно ответить на запрос exposure нового CVE за 30 минут; как вы спроектируете ingestion и поиск SBOM?

    supply-chainvuln-managementcve
  • 43

    Производитель медицинских устройств имеет 1 500 продуктов и должен опубликовать VEX для 9 000 совпадений CVE за 48 часов; как вы спроектируете обоснованную генерацию VEX?

    vuln-managementcvedesign
  • 44

    Registry хранит 4 миллиона artifacts, а 60 Kubernetes clusters выполняют 30 000 deployments подписанных Cosign images в день; как вы обеспечите artifact signing без общего private key?

    kubernetesdeploymentartifacts
  • 45

    Платформа еженедельно пересобирает 500 подписанных Cosign base images с CycloneDX SBOM для 3 000 сервисов и требует critical fixes за 24 часа; как вы спроектируете trusted supply chain?

    supply-chaindesign
  • 46

    Kubernetes platform запускает 18 000 pods в 45 кластерах и должна отклонять privileged или unverified workloads при admission p99 ниже 100 мс; какую policy architecture вы используете?

    kubernetesarchitecture
  • 47

    Kubernetes estate запускает 1 600 сервисов со SPIFFE identity в 45 кластерах, создаёт 900 000 outbound requests в секунду и разрешает только 120 внешних destinations при egress overhead p99 не более 3 мс; как вы сегментируете и контролируете workload egress?

    kubernetes
  • 48

    Vulnerability platform отслеживает 2 миллиона AssetID и 500 000 findings CVE и CWE со SLA remediation от 24 часов до 90 дней; как вы спроектируете её risk и ownership architecture?

    vulnerabilitiesvuln-managementrisk-management
  • 49

    Build platform обслуживает 900 репозиториев и должна устранить static cloud keys, сохранив 20-минутные deployments в 120 accounts; как вы спроектируете build identity и доступ к secrets?

    secretscloud-securitydesign
  • 50

    Регулируемый compiler pipeline собирает 2 000 release artifacts в день и требует bit-for-bit reproducibility от 3 независимых builders; как вы спроектируете hermetic builds и verification?

    ci-cdartifactsdesign
  • 51

    Число попыток credential stuffing выросло с 800 до 24 000 в минуту, успешных входов с новых устройств стало втрое больше, а поддержка сообщила о 37 захватах аккаунтов; принудительно сбросите пароли у всех 2 миллионов аккаунтов или ограничите меры выбранной группой, и каково ваше решение?

  • 52

    Продакшен-ключ подписи JWT находился в публичном репозитории 46 минут, access-токены живут 60 минут, а ключу доверяют 180 сервисов; выполните немедленную ротацию несмотря на вероятный 8-минутный сбой входа, каково ваше решение и по каким доказательствам вы признаете восстановление?

    jwttokens
  • 53

    После выпуска authorization-политики 0,7% из 90 000 запросов в минуту возвращают данные за пределами роли вызывающего в течение 11 минут; откатите весь релиз или исправите правило на месте, и каково ваше решение?

    authidentity-accessrollback
  • 54

    Запрос в SaaS с общей схемой пропускает tenant_id и за 23 минуты возвращает 6 пользователям 2 430 строк счетов из 19 тенантов; отключите все операции чтения биллинга или изолируете один путь запроса, и каково ваше решение?

    queriesschemacloud
  • 55

    OAuth-клиент с 480 000 активных пользователей в месяц принимает wildcard redirect URI, а телеметрия показывает 312 authorization code, отправленных на недавно зарегистрированный поддомен за 2 часа; отключите клиент или сохраните вход, и каково ваше решение?

    authoauthidentity-access
  • 56

    После ротации ключей OIDC-провайдером 14 из 180 сервисов в течение 9 минут принимают подделанные атакующим HS256-токены с неизвестным kid, потому что верификатор откатывается к первому RSA-ключу JWKS и использует байты его публичного ключа как HMAC-секрет; заблокируете всю федеративную аутентификацию или изолируете эти сервисы, и каково ваше решение?

    secretstokens
  • 57

    Детектор повторного использования refresh-токенов срабатывает для 860 семейств в 11 странах за 30 минут, при этом 28% мобильных клиентов повторяют запрос после потери сети; отзовёте каждое семейство или подавите детектор, и каково ваше решение?

    tokensdetectiontoken-reuse-detection
  • 58

    Эндпоинт восстановления обходит MFA после ответов на три контрольных вопроса, а 74 из 20 000 ежедневных восстановлений пришли из одной proxy-сети с 19 подтверждёнными захватами; отключите восстановление для всех, и каково ваше решение?

    identity-accessendpointsproxy
  • 59

    Bearer-токен сервисного аккаунта попал в централизованные логи, доступные 260 инженерам, на 6 дней и может писать в 4 продакшен-очереди; смените только токен или также остановите потребителей, и каково ваше решение?

    tokensdata-structures
  • 60

    Администратор удалил привилегированную роль пользователя, но 30-минутный authorization-кеш разрешил 17 разрушительных действий за 12 минут; отключите кеширование глобально или добавите точечный отзыв, и каково ваше решение?

    authidentity-accesscaching
  • 61

    Job в GitHub Actions раскрыл секрет продакшен-базы в публичных логах на 18 минут, произошло 43 клонирования, а credential разрешает запись в 12 схем; остановите все деплои или выполните ротацию на месте, и каково ваше решение?

    databaseschemaci-cd
  • 62

    Версия 4.8.2 платёжной зависимости начинает отправлять DNS-запросы на неизвестный домен из 9 из 140 pod, а эту версию используют 62% checkout; откатите её немедленно или дождётесь подтверждения поставщика, и каково ваше решение?

    dependenciesrollbackqueries
  • 63

    Typosquatted npm-пакет запустил postinstall-скрипт на 27 CI-runner, а у 6 runner были облачные credentials сроком на 45 минут; пересоберёте все артефакты за день или только 83 импортировавших пакет, и каково ваше решение?

    npmartifactscloud-security
  • 64

    Аккаунт мейнтейнера библиотеки, используемой 320 сервисами, скомпрометирован, 2 вредоносных релиза были доступны 3 часа, а 71 сборка получила их; заморозите все релизы или разрешите незатронутым командам продолжить, и каково ваше решение?

    incident-response
  • 65

    Проверка Cosign не проходит для 186 из 4 000 образов после миграции реестра, но 22 неподписанных образа уже работают в продакшене; удалите их немедленно или сохраните доступность, и каково ваше решение?

    migrationsregistries
  • 66

    SLSA provenance у 54 релизных артефактов называет правильный репозиторий, но неожиданную builder identity, а 8 артефактов получили 15% пользователей; откатите все 54 или сначала расследуете, и каково ваше решение?

    supply-chainincident-responserollback
  • 67

    Тег реестра payments-api:2026.07.14 был перемещён с одобренного digest, оканчивающегося на 91af, на другой корректно подписанный digest диагностического образа, оканчивающийся на c42e и открывающий порт 9001; его скачали 17 кластеров, а 6 запускали 23 минуты; доверитесь подписи или откатите всех потребителей тега, и каково ваше решение?

    rollbackregistriesapi
  • 68

    Общий CI-кеш возвращает бинарный файл с разным SHA-256 на 3 из 12 runner, а 240 сборок использовали кеш за 7 часов; очистите кеш и пересоберёте всё или изолируете только 3 runner, и каково ваше решение?

    caching
  • 69

    Тег стороннего GitHub Action, используемого 600 репозиториями, был принудительно перемещён на 35 минут, и его запустили 114 workflow; отключите GitHub Actions во всей компании или заблокируете этот action и пересоберёте, и каково ваше решение?

    ci-cddependencies
  • 70

    Сервис подписи артефактов выдаёт 73 подписи вне обычного окна релиза, 11 подписей относятся к неизвестным digest, а ключ находится в HSM; отключите подпись и задержите 6 запланированных релизов, и каково ваше решение?

    hsmartifacts
  • 71

    Falco сообщает о shell и cryptominer в 18 из 2 800 продуктовых pod, CPU узлов достигает 96%, а checkout p99 удваивается до 900 мс; изолируете все 6 узлов или завершите только pod, и каково ваше решение?

    runtime-security
  • 72

    Admission webhook Kubernetes не отвечает 14 минут, fail-closed блокирует 320 деплоев, а 7 экстренных исправлений ждут релиза; переключите его в fail-open, и каково ваше решение?

    kubernetesdeploymentwebhooks
  • 73

    Аудит Kubernetes показывает привилегированный pod с подключённым /var/run/containerd.sock в течение 6 минут в 1 из 24 кластеров, и он запросил 430 секретов; выключите кластер или изолируете узел и namespace, и каково ваше решение?

    kubernetescontainerssecrets
  • 74

    Drift Terraform открывает admin API для 0.0.0.0/0 на 51 минуту, поступает 8 400 запросов с 73 IP, а 16 получают HTTP 200; откатите весь stack или сначала закроете доступ, и каково ваше решение?

    terraformrollbackiac
  • 75

    Новое правило WAF блокирует активный SQL injection payload, но также отклоняет 6,8% checkout-запросов и стоит $180 000 в час; отключите правило или примете потери, и каково ваше решение?

    injectionweb-attackssql
  • 76

    API-клиент перебирает последовательные order ID со скоростью 900 запросов в секунду и получает 12 600 заказов 340 пользователей за 17 минут; отключите orders API или заблокируете клиент и затронутый маршрут, и каково ваше решение?

    network-securityapi
  • 77

    Сервис preview PDF делает 3 200 запросов на IP облачных метаданных за 9 минут, и 41 ответ возвращает credentials сроком на 60 минут; отключите все uploads или только preview, и каково ваше решение?

    cloud-security
  • 78

    GraphQL-запрос с 18 вложенными fragment повышает CPU базы до 94% и p99 до 11 секунд для 70% пользователей; отключите GraphQL или отклоните форму запроса, и каково ваше решение?

    databasequeriesgraphql
  • 79

    Критическая CVE container runtime имеет публичный exploit, уязвимы 46 из 900 продуктовых узлов, а patch каждого узла убирает 8 минут ёмкости; начнёте drain немедленно или дождётесь выходных, и каково ваше решение?

    vulnerabilitiesattacksvuln-management
  • 80

    eBPF runtime sensor видит exec из доступного для записи /tmp в 32 API-pod в 4 namespace, но false-positive rate сенсора равен 0,4%; изолируете все 32 pod или продолжите наблюдение, и каково ваше решение?

    kubernetesapi
  • 81

    Число KMS decrypt-вызовов выросло с 4 000 до 85 000 в минуту, 92% использует одна роль, прямая стоимость KMS составляет около $15,30 в час при цене $0,03 за 10 000 запросов, а throttling вызывает 12% checkout-ошибок и потерю $14 000 выручки в час; отключите эту роль, и каково ваше решение?

  • 82

    Во время HSM key ceremony 1 из 3 хранителей не может присутствовать, текущий ключ подписи истекает через 6 часов, обычный процесс требует всех 3, а политика документирует церемонию break-glass 2-of-3 со свидетелем; активируете break-glass или задержите релизы, и каково ваше решение?

    hsmconcurrency
  • 83

    Приватный TLS-ключ api.example.com найден в support bundle, скачанном 14 клиентами за 3 дня, а 38% клиентов не могут быстро обновить pin, но получили заранее подготовленный резервный SPKI-pin; немедленно отзовёте сертификат, и каково ваше решение?

    tlscryptographyapi
  • 84

    Промежуточный сертификат истекает через 42 минуты, его используют 1 600 сервисов, а тесты ротации показывают отказ новой цепочки у 3,5% Java-клиентов; развернёте новую цепочку или продлите старую, и каково ваше решение?

    cryptographydeploymenttesting
  • 85

    Проверка обнаруживает 680 миллионов клиентских записей, зашифрованных 3DES, регуляторы требуют план за 72 часа, а повторное шифрование займёт 40% ёмкости базы на 18 дней; заблокируете запись или проведёте онлайн-миграцию, и каково ваше решение?

    encryptioncryptographydatabase
  • 86

    Телеметрия находит 1,2 миллиона ciphertext AES-GCM с общими 18 000 nonce под одним ключом после сброса счётчика, затронуты 46 тенантов; отключите зашифрованные сообщения, и каково ваше решение?

    encryptioncryptography
  • 87

    Изменение логирования записывает полные access tokens и 240 000 email клиентов в Splunk на 9 часов, а искать по индексу могут 1 100 сотрудников; удалите индекс или сохраните его для расследования, и каково ваше решение?

    tokensincident-responselogging
  • 88

    Backup export с 78 миллионами клиентских записей был публично доступен на чтение 26 минут, CDN-логи показывают 9 полных скачиваний, а шифрование объекта оставалось включено; классифицируете это как подтверждённую утечку, и каково ваше решение?

    encryptioncryptographybackups
  • 89

    В audit ingestion есть пробел 47 минут, во время которого произошло 23 привилегированных изменения базы, а два администратора отрицают их; восстановите backup или оставите продакшен работать, и каково ваше решение?

    databasebackups
  • 90

    После ротации KMS 2,4% из 36 миллионов документов не расшифровываются, а поддержка получает 620 обращений за 20 минут; откатите key alias или продолжите миграцию, и каково ваше решение?

    migrationsrollback
  • 91

    Исследователь сообщает о неаутентифицированном remote code execution с рабочим exploit против версии 7.4, которую используют 38% клиентов, и просит подтверждение за 24 часа; сначала проведёте валидацию или немедленно отключите функцию, и каково ваше решение?

    validationattacks
  • 92

    Критический отчёт об SSRF затрагивает 420 enterprise-тенантов, исследователь планирует публикацию через 7 дней, а полное исправление parser требует 14 дней; попросите отсрочку или выпустите частичную mitigation, и каково ваше решение?

    ssrf
  • 93

    Deserialization-уязвимость активно эксплуатируется со скоростью 27 запросов в минуту, patch поставщика появится через 5 дней, а API обрабатывает 18 000 запросов в секунду; отключите уязвимую операцию или положитесь на virtual patch, и каково ваше решение?

    vulnerabilitiesattacksvulnerability-management
  • 94

    Критический patch библиотеки устраняет активно эксплуатируемую CVE, но повышает checkout errors с 0,2% до 4,6% в canary на 10%; откатите patch или расширите выкат, и каково ваше решение?

    attacksvuln-managementcve
  • 95

    Исследователь демонстрирует доступ к файлам других тенантов, затрагивающий 64 из 8 000 тенантов, и планирует доклад через 10 дней; legal просит оспорить severity, так что вы оспорите оценку или примете critical и исправите, и каково ваше решение?

    severity-priority
  • 96

    В 02:00 у 1 900 аккаунтов появляется impossible travel, к звонку подключаются 14 инженеров, а руководство просит обновления каждые 15 минут; будете лично расследовать или станете incident commander, и каково ваше решение?

    incidentsjoinsincident-response
  • 97

    Алерт о возможной эксфильтрации имеет уверенность 35%, охватывает 4 ТБ исходящего трафика, а остановка pipeline может стоить $2 миллиона в час; объявите severity 1 и остановите его, и каково ваше решение?

    alertingci-cdseverity-priority
  • 98

    Junior-инженер предлагает отключить проверку подписи webhook, чтобы восстановить 28% неуспешных доставок перед запуском через 3 часа; одобрите исключение на 30 минут, и каково ваше решение?

    webhookserror-handling
  • 99

    На финальном ревью за 90 минут до релиза вы находите отсутствие tenant authorization у одного bulk-export endpoint, а 12 enterprise-клиентов ждут функцию сегодня; заблокируете релиз или примете временное правило WAF, и каково ваше решение?

    authidentity-accessendpoints
  • 100

    Коллега добавляет секрет в репозиторий несмотря на 2 approvals, секрет раскрыт 22 минуты, и это третий пропуск ревью за квартал; сосредоточитесь на человеке или измените систему ревью, и каково ваше решение?

    secretssystem-design