Вопросы на собеседовании: Инженер безопасности
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Senior инженер по безопасности.
Смотреть пример резюме: Инженер безопасности →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Я разделю control plane и data plane на разные зоны доверия в DFD и сделаю идентификатор арендатора инвариантом на каждом пути STRIDE.
- DFD фиксирует 5 границ: CDN, API gateway, управляющие сервисы, воркеры арендаторов и PostgreSQL, а tenant_id передаётся во внутреннем подписанном токене.
- Я применяю STRIDE к каждому потоку и ставлю межарендаторское чтение, confused deputy в заданиях и захват control plane выше отказа в обслуживании одного арендатора.
- Модель проверяется 12 abuse case, включая поддельный tenant_id, устаревшие claims задания и вызов воркера управляющим сервисом без audience binding.
- Дизайн принимается, только если isolation-тесты покрывают 100% data API, а control plane сохраняет SLA 99,99% при срабатывании rate limit одного арендатора.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат превратить DFD и STRIDE в исполнимые инварианты изоляции арендаторов в реальном масштабе SaaS.
Я оставлю номера карт внутри формы Stripe и включу в cardholder data trust zone только 3 сервиса, работающих с токенами.
- Stripe Elements отправляет карточные данные напрямую в Stripe, а checkout API получает токен PaymentMethod и не логирует тела запросов на этом маршруте.
- Payment orchestrator, проверяющий webhooks сервис и неизменяемый реестр образуют scoped zone; mTLS и отдельные namespace Kubernetes запрещают 140 другим сервисам вызывать write endpoint реестра.
- DFD отмечает границы browser-to-Stripe, Stripe-to-webhook и orchestrator-to-ledger, а idempotency_key и Stripe-Signature проверяются до изменения состояния.
- Ежеквартальные PAN canary scan и 100% egress allowlist доказывают, что карточные данные не попадают в Kafka, Datadog или общее озеро данных.
Зачем это спрашивают: Сильный ответ ограничивает платёжные данные явными артефактами, а не утверждает, что одна токенизация полностью убирает PCI DSS scope.
Я отделю приём загрузки от доверия к содержимому и оставлю каждый объект S3 в карантине, пока pipeline сканирования не выдаст аттестацию.
- API создаёт presigned URL на 15 минут, привязанный к арендатору, ключу объекта, размеру и checksum, поэтому 20 ГБ не проходят через application tier.
- Событие S3 передаёт version ID изолированному сканеру ClamAV и YARA без production-учётных данных, а воркер записывает подписанную аттестацию ScanResult.
- Сервис promotion копирует только чистые версии в read bucket; все пути скачивания требуют тег promoted и не могут обращаться к карантинным ключам.
- Ответ за 300 мс означает принято, а не доверено, при этом SLO сканирования 30 минут и TTL карантина 24 часа ограничивают очередь и стоимость хранения.
Зачем это спрашивают: Интервьюер оценивает, отделяет ли кандидат производительность больших загрузок от решения доверять содержимому.
Я аутентифицирую запрос на webhook edge, сохраню исходное событие и сделаю обработку replay зависимой от провайдера через надёжный WebhookEnvelope.
- Edge проверяет конкретную схему, например Stripe-Signature или GitHub X-Hub-Signature-256, по исходному телу до разбора JSON.
- WebhookEnvelope хранит provider, key ID, event ID, timestamp, hash тела и результат проверки в Kafka с retention 7 дней.
- Ключ Redis SETNX из provider и event ID блокирует дубликаты на 72 часа, а база использует ту же пару как уникальное ограничение идемпотентности.
- Для провайдеров без event ID применяется окно timestamp 5 минут и ключ из HMAC body hash, а для 2 legacy-провайдеров за mTLS оформляется исключение.
Зачем это спрашивают: Сильный ответ разделяет криптографическую подлинность, ограниченную защиту от replay и идемпотентную бизнес-обработку.
Я рассматриваю каждую логистическую компанию как отдельный внешний домен доверия и завершаю её идентичность на API gateway Envoy до сервисов заказов.
- Каждый партнёр получает отдельный OAuth 2.0 client, mTLS-сертификат, audience и квоту 500 запросов в секунду вместо общей роли partner.
- DFD отмечает границы internet, gateway, authorization service, order API и audit sink; внутренние вызовы несут partner_id и аккаунт клиента в подписанных claims.
- Abuse case включают BOLA по order ID, массовый перебор, устаревшие client credentials, schema over-posting и использование callback другой компании.
- Тесты OPA содержат 40 негативных фикстур, а gateway кэширует allow-решения на 30 секунд для сохранения p99 200 мс.
Зачем это спрашивают: Интервьюер проверяет, изолирован ли доступ каждой организации и проверен ли он против конкретных путей злоупотребления API.
Я выделю impersonation в отдельный high-trust workflow, а не сделаю её ещё одним разрешением обычной support-сессии.
- Console запрашивает ImpersonationGrant на 15 минут у отдельного сервиса после WebAuthn step-up, указания ticket ID и подтверждения одним из 25 уполномоченных агентов.
- Grant содержит agent, tenant, user, разрешённые действия и причину; PEP запрещает export, изменение billing, сброс credentials и переход между арендаторами.
- UI и ответы API содержат banner impersonation и session ID, а append-only AuditEvent хранит каждое чтение и изменение 7 лет.
- STRIDE-review фокусируется на spoofing grant, подмене approval, потере tenant context и repudiation, а CI выполняет 20 негативных authorization-тестов.
Зачем это спрашивают: Сильный ответ превращает support impersonation в узкую и независимо аудируемую границу безопасности.
Я сделаю происхождение арендатора неизменяемым от ingestion в Kafka до авторизации Trino и не позволю пользовательским данным определять это происхождение.
- Kafka topics несут аутентифицированный брокером tenant header, а Spark отклоняет записи, где tenant_id в payload не совпадает с подписанным ingestion context.
- Таблицы Iceberg разделяются по tenant bucket, но используют row filter Ranger и encryption context арендатора, потому что partition сама по себе не является границей доступа.
- Trino получает tenant claims из OIDC и применяет политику Ranger при планировании запроса; ключ result cache включает tenant и версию политики.
- Threat model проверяет 25 путей, включая поддельные headers, Spark join между арендаторами, устаревший cache Ranger и export результатов, сохраняя 10 000 запросов в минуту.
Зачем это спрашивают: Интервьюер оценивает сквозное сохранение происхождения арендатора, а не одно разрешение базы данных.
Я рассматриваю создание, передачу, интерпретацию и потребление события как 4 отдельных решения о доверии.
- SPIFFE identities и Kafka ACL привязывают каждый из 300 сервисов к именованным topics без wildcard-доступа на запись и с отдельными правами на dead-letter.
- Apicurio Registry принимает только подписанные версии схемы OrderCreated, а consumers отклоняют неизвестные major versions вместо десериализации произвольных полей.
- Каждое событие содержит producer identity, tenant, event ID, schema digest и creation time в подписанном EventEnvelope; consumer всё равно авторизует бизнес-действие.
- Chaos-тесты отзывают одного producer и повреждают 1% envelopes, доказывая, что плохие события уходят в quarantine без нарушения SLA заказов 99,95%.
Зачем это спрашивают: Сильный ответ не путает аутентификацию брокером с доверием к смыслу события или авторизацией consumer.
Я сделаю GraphQL gateway точкой применения политик для формы операции, идентичности и владения downstream-данными.
- Apollo Router принимает только persisted queries, ограничивает depth значением 12 и вычисленную стоимость значением 5 000, а introspection разрешает лишь в 2 непродуктивных средах.
- Схема помечает каждое поле owning service и required scope, а OPA проверяет tenant и связь с объектом до получения данных resolver.
- Кэши DataLoader ограничены одним запросом и используют tenant плюс object ID в ключе, не позволяя одному из 25 клиентов получить кэшированный результат другого арендатора.
- Red-team фикстуры покрывают aliases, fragments, batching, вложенный BOLA и обход cost limit, а policy evaluation получает 10 мс из бюджета p99 250 мс.
Зачем это спрашивают: Интервьюер проверяет, превращаются ли специфичные для GraphQL риски композиции в измеримые контроли gateway и resolver.
Я сделаю residency криптографически связанным атрибутом маршрутизации и буду переключать compute без скрытого переноса защищённых записей между регионами.
- Запись TenantResidency подписывается control plane и связывает арендатора с eu-central-1 или us-east-1 до выдачи любого storage key.
- Региональные API, PostgreSQL, S3, KMS и audit stacks не реплицируют данные между регионами; глобально копируются только schema и нечувствительная конфигурация.
- Global DNS может переключить EU-трафик во вторую availability zone Франкфурта за 5 минут, но не может отправить его в Вирджинию даже ради доступности.
- DFD и 16 failover-тестов проверяют backup, support, analytics и log export по правилу residency 12 лет и SLA 99,99%.
Зачем это спрашивают: Сильный ответ рассматривает residency как жёсткую границу доверия с явным компромиссом по доступности.
Я централизую workforce identity в Entra ID и буду выдавать отдельные OIDC-сессии приложениям вместо общего enterprise bearer token.
- Passkeys WebAuthn обязательны для 3 000 привилегированных пользователей, а остальные сотрудники переходят с push MFA в течение 6 месяцев.
- Каждое из 90 приложений проверяет issuer, audience, nonce, PKCE, подпись и срок ID token 10 минут через поддерживаемый OIDC middleware.
- SCIM отключает аккаунты приложений в пределах SLA 4 часа, а high-risk приложения также принимают continuous access evaluation events для отзыва быстрее 15 минут.
- Два break-glass аккаунта с hardware key обходят федерацию только по записываемой 30-минутной процедуре и тестируются ежеквартально.
Зачем это спрашивают: Интервьюер оценивает проверку токенов, deprovisioning по жизненному циклу и ограниченное восстановление, а не только OIDC login.
Я привяжу каждое federation connection к неизменяемому идентификатору арендатора и никогда не буду выбирать арендатора по email domain или непроверенному claim.
- Login начинается с tenant-specific URL или подписанного discovery code, после чего точная пара OIDC issuer и subject либо SAML entityID сопоставляется одной записи Connection.
- Callback проверяет state, nonce, PKCE, audience, ACS URL и подписанный RelayState до создания сессии с tenant_id и connection_id.
- JIT provisioning ограничен разрешёнными group claims, а SCIM остаётся авторитетным для 1 200 enterprise-арендаторов со сроком deprovisioning до 2 часов.
- Набор из 30 conformance-тестов проверяет shared domains, одинаковые subjects разных issuers, IdP-initiated SAML и удаление connection.
Зачем это спрашивают: Сильный ответ делает идентичность federation connection границей арендатора вместо изменяемого email-атрибута.
Я буду выдавать короткоживущие SPIFFE identities из региональных trust domain SPIRE и строить авторизацию на атрибутах workload вместо секретов.
- SPIRE Server использует Kubernetes PSAT node attestation, а agents проверяют namespace и service account перед выдачей X.509-SVID на 30 минут.
- Каждый из 40 кластеров имеет intermediate signing authority, а 4 региональных server цепляются к offline root и федеративно доверяют только именованным partner trust domains.
- Envoy проверяет trust domain SVID и SPIFFE ID, затем OPA разрешает точные методы source-to-destination вместо доверия любому валидному сертификату.
- Ротация начинается до 50% срока жизни, SLO выдачи равен 99,99%, а кэшированные SVID покрывают 15-минутный сбой SPIRE.
Зачем это спрашивают: Интервьюер проверяет полный жизненный цикл workload identity от attestation до service authorization и поведения при отказе.
Я использую RBAC для стабильных рабочих возможностей, а ABAC только для контекстного сужения, оставив Cedar единым языком политик.
- Около 120 бизнес-ролей заменяют 2 000 названий должностей, и каждая роль предоставляет именованные действия вроде payment.read или payment.approve.
- Условия Cedar сужают эти grants по tenant, region, data classification, device trust и transaction amount из 40 доступных атрибутов.
- Separation of duties запрещает одной identity создавать и подтверждать платежи свыше 10 000 долларов, а ABAC-правило не может расширить отсутствующий RBAC grant.
- Policy CI выполняет 5 000 allow и deny фикстур и differential-тесты с предыдущим bundle до доставки подписанной версии политики в PDP.
Зачем это спрашивают: Сильный ответ сдерживает разрастание ролей и сохраняет контекстную политику монотонной и проверяемой.
Я представлю доступ к документам версионированными relationship tuples и буду вычислять его в Zanzibar-style authorization service отдельно от document storage.
- Tuples вида team:42#member@user:7 и document:9#parent@folder:3 поддерживают вложенное членство без копирования ACL на 800 миллионов документов.
- Share links становятся истекающими link principals только с viewer, максимальным TTL 7 дней и без права создавать новые связи.
- PEP отправляет object, relation, subject, tenant и consistency token; PDP возвращает allow и revision tuple для аудита.
- Локальный cache на 10 мс обслуживает неизменившиеся проверки, но writes используют read-your-writes tokens, поэтому отзыв укладывается в 60 секунд, а общий p99 остаётся ниже 50 мс.
Зачем это спрашивают: Интервьюер оценивает семантику графовой авторизации, согласованность и безопасность кэша при большом числе объектов.
Я размещу PEP в каждом sidecar Envoy и запущу реплицированные OPA PDP в каждом кластере с подписанными policy bundles и ограниченным локальным кэшем.
- Envoy ext_authz отправляет caller SPIFFE ID, method, route template, tenant и resource attributes в OPA того же node pool.
- OPA получает подписанный bundle каждые 60 секунд из центральной policy control plane, но принимает решения по локальным данным, чтобы 120 000 проверок в секунду не пересекали регионы.
- Allow cache живёт 5 секунд и включает policy revision, subject, action, resource и tenant; явный deny не заменяется устаревшим allow после события revocation.
- PEP работает fail closed для mutations и допускает last-known-good на 2 минуты только для 20 именованных read routes, удерживая policy p99 ниже 8 мс.
Зачем это спрашивают: Сильный ответ отделяет централизованную доставку политик от низколатентного локального enforcement и задаёт поведение при отказе.
Я обеспечу tenant isolation через PostgreSQL RLS на основе аутентифицированной database identity и проверю её негативными тестами на уровне базы.
- Authentication broker выдаёт 15-минутные credentials ровно для одной tenant login role; pool не переиспользует connection между database roles и выполняет DISCARD ALL перед повторным использованием.
- RLS вызывает SECURITY DEFINER function tenant_for_session с фиксированным search_path, которая сопоставляет неизменяемый session_user через защищённую таблицу, принадлежащую no-login policy role.
- Tenant roles не могут принять другую роль, изменить mapping, использовать BYPASSRLS или владеть таблицами; FORCE ROW LEVEL SECURITY, USING и WITH CHECK применяются ко всем tenant tables, а foreign keys включают tenant_id.
- Partitioning по tenant hash служит только для масштаба, а 10 000 случайных межарендаторских reads и writes вместе с production canaries подтверждают ноль строк вне аутентифицированного tenant.
Зачем это спрашивают: Интервьюер проверяет эшелонированную защиту на границе базы, включая повторное использование пула и ссылочную целостность.
Я буду получать tenant scope из аутентифицированной сессии на границах OpenSearch и Redis, а не из клиентского фильтра.
- OpenSearch применяет document-level security по tenant_id и отдельные index aliases для 200 регулируемых арендаторов, а application role не может запрашивать raw backing indices.
- Каждый ключ Redis начинается с tenant ID, версии authorization policy, класса видимости пользователя и нормализованного query hash; общий cache key запрещён cache SDK.
- Bulk indexing отклоняет документы, где подписанный ingestion tenant не совпадает с tenant_id, а ingest role не может изменять aliases.
- Набор из 5 000 isolation-тестов покрывает aggregations, suggesters, scroll IDs, cache invalidation и доступ по alias при 20 000 поисковых запросов в секунду.
Зачем это спрашивают: Сильный ответ защищает secondary stores и кэши как полноценные границы авторизации.
Я использую OAuth 2.0 client credentials с access tokens, привязанными к mTLS-сертификату по RFC 8705, отдельно для каждого партнёрского workload.
- Каждый из 45 партнёров регистрирует отдельные production и test сертификаты, а authorization server помещает thumbprint x5t#S256 и audience treasury в JWT на 5 минут.
- API gateway проверяет цепочку сертификата, подпись token, issuer, audience, expiry и cnf thumbprint до передачи partner_id.
- Scopes разделяют transfer.create, transfer.read и beneficiary.manage, а суммы свыше 100 000 долларов требуют второго подписанного approval assertion.
- Сертификаты ротируются каждые 90 дней с overlap 7 дней, а отозванные thumbprints доходят до всех gateways через deny feed за 60 секунд.
Зачем это спрашивают: Интервьюер оценивает proof-of-possession привязку token, изоляцию партнёров и практичную ротацию credentials.
Я заменю постоянные administrator roles на just-in-time AccessGrant, выдаваемый отдельным privilege service.
- Запрос содержит resource, одну из 8 разрешённых tasks, ticket, duration и peer approver; перед выдачей grant на 30 минут требуется WebAuthn step-up.
- AccessGrant превращается в короткоживущую cloud role или Kubernetes credential с session tags, но не в переиспользуемое group membership или статический kubeconfig.
- PEP получают revocation stream и отклоняют grant за 60 секунд, а все вызовы kubectl и cloud API сохраняют grant ID в audit logs 2 года.
- Две break-glass roles требуют двух hardware keys, немедленно вызывают security on-call и проверяются каждые 90 дней.
Зачем это спрашивают: Сильный ответ устраняет постоянные привилегии и задаёт артефакты выдачи, enforcement, revocation и восстановления.
Закрытые вопросы
- 21
Storage service шифрует 8 ПБ данных 20 000 арендаторов и записывает 1 миллион объектов в минуту; как вы спроектируете envelope encryption с AWS KMS?
encryptioncryptographyenvelope-encryption - 22
Checkout fleet требует 70 000 decrypt operations в секунду, но AWS KMS допускает 30 000, а p99 платежа должен оставаться ниже 180 мс; как вы безопасно перепроектируете использование ключей?
- 23
Центр сертификации подписывает 25 миллионов device certificates в год, требует защиты ключей FIPS 140-3 Level 3 и должен пережить потерю одного дата-центра; как вы спроектируете HSM-иерархию?
cryptographyhsmdesign - 24
Service mesh включает 15 000 workloads в 30 кластерах и требует ротацию сертификатов каждые 24 часа при доле неудачных handshakes не выше 0,01%; как вы спроектируете PKI и mTLS rotation?
mtlscryptographydesign - 25
Data platform должна сменить скомпрометированный KMS key, защищающий 6 миллиардов записей, за 72 часа без остановки чтения; какой дизайн cryptographic migration вы выберете?
migrationsdesignincident-response - 26
Webhook-платформа подписывает 50 000 событий в секунду для 1 200 клиентов, которым может потребоваться 14 дней на ротацию ключей Ed25519, опубликованных через JWKS; как вы спроектируете протокол подписи и жизненный цикл ключей?
designwebhookstyping - 27
Audit service принимает 4 миллиона security events в минуту и должен доказывать их целостность 7 лет с помощью S3 Object Lock и Merkle checkpoints; как вы спроектируете tamper-evident storage?
designaws - 28
Privacy service должен с помощью tenant-specific KMS keys сделать 900 ТБ backups криптографически невосстановимыми за 24 часа, сохранив общие backup media на 5 лет; как вы спроектируете crypto-shredding?
designbackups - 29
Глобальный messaging service шифрует 2 миллиона сообщений в секунду с AWS KMS в 6 регионах и должен пережить потерю региона с RTO 10 минут; как вы спроектируете архитектуру KeySet?
designencryption - 30
Identity service хранит credentials 35 миллионов пользователей и должен проверять 8 000 входов в секунду с целевым p99 250 мс; как вы спроектируете криптографию паролей и recovery tokens?
passwordstokensdesign - 31
В инженерной организации 850 репозиториев, 4 языка и 12 000 pull requests в месяц; как вы спроектируете secure SDLC platform на GitHub Actions без копирования CI-логики в каждый repo?
code-reviewdesignci-cd - 32
Портфель из 500 web-сервисов создаёт 70 000 SAST и DAST findings в неделю; как вы сопоставите результаты Semgrep, CodeQL, ZAP и IAST в полезные defects?
sastdastiast - 33
Компания ежедневно выпускает 300 Java-сервисов и получает 18 000 SCA findings в неделю; как вы приоритизируете dependency risk с помощью reachability, EPSS и runtime context?
dependenciesrisk-management - 34
Retail-платформа имеет 220 staging-сервисов и выпускает релиз каждые 30 минут; как вы развернёте IAST, не добавив более 8% latency и не завалив разработчиков findings?
deploymentiastlatency - 35
У банка 600 репозиториев и 10-минутный бюджет CI; какие risk-based gates CodeQL и проверки ReleaseAttestation вы примените для pull requests и production releases?
code-reviewrisk-management - 36
Security platform обслуживает 1 100 репозиториев и допускает waivers OPA PolicyException, но ни одно исключение не может жить дольше 30 дней; как вы спроектируете exception governance as code?
policydesignerror-handling - 37
Bazel monorepo содержит 1 800 deployable components и 9 миллионов строк кода, но changed-file detection пропускает transitive risk; как вы ограничите security scans при целевом p95 15 минут?
detectionrisk-managementdeployment - 38
Security program охватывает 900 репозиториев и заявляет 95% SAST coverage, но руководству нужны outcome metrics в semantic layer dbt на следующие 2 квартала; какую measurement architecture вы построите?
monitoringdbtsast - 39
Architecture review team обрабатывает 250 заявок SecurityChangeManifest в месяц с SLA 5 дней; как вы автоматизируете triage DFD и STRIDE, не заменяя глубокое review?
stridearchitecture - 40
Сорок продуктовых команд используют Backstage для создания 300 новых сервисов в год и должны получить безопасный production path менее чем за 1 день; как вы спроектируете golden templates и self-service controls?
design - 41
Build platform создаёт 10 000 container images в день из 700 репозиториев; как вы достигнете SLSA Build Level 3 style provenance, не доверяя repository runners?
supply-chaincontainers - 42
Предприятие учитывает 6 миллионов компонентов в 25 000 artifacts и должно ответить на запрос exposure нового CVE за 30 минут; как вы спроектируете ingestion и поиск SBOM?
supply-chainvuln-managementcve - 43
Производитель медицинских устройств имеет 1 500 продуктов и должен опубликовать VEX для 9 000 совпадений CVE за 48 часов; как вы спроектируете обоснованную генерацию VEX?
vuln-managementcvedesign - 44
Registry хранит 4 миллиона artifacts, а 60 Kubernetes clusters выполняют 30 000 deployments подписанных Cosign images в день; как вы обеспечите artifact signing без общего private key?
kubernetesdeploymentartifacts - 45
Платформа еженедельно пересобирает 500 подписанных Cosign base images с CycloneDX SBOM для 3 000 сервисов и требует critical fixes за 24 часа; как вы спроектируете trusted supply chain?
supply-chaindesign - 46
Kubernetes platform запускает 18 000 pods в 45 кластерах и должна отклонять privileged или unverified workloads при admission p99 ниже 100 мс; какую policy architecture вы используете?
kubernetesarchitecture - 47
Kubernetes estate запускает 1 600 сервисов со SPIFFE identity в 45 кластерах, создаёт 900 000 outbound requests в секунду и разрешает только 120 внешних destinations при egress overhead p99 не более 3 мс; как вы сегментируете и контролируете workload egress?
kubernetes - 48
Vulnerability platform отслеживает 2 миллиона AssetID и 500 000 findings CVE и CWE со SLA remediation от 24 часов до 90 дней; как вы спроектируете её risk и ownership architecture?
vulnerabilitiesvuln-managementrisk-management - 49
Build platform обслуживает 900 репозиториев и должна устранить static cloud keys, сохранив 20-минутные deployments в 120 accounts; как вы спроектируете build identity и доступ к secrets?
secretscloud-securitydesign - 50
Регулируемый compiler pipeline собирает 2 000 release artifacts в день и требует bit-for-bit reproducibility от 3 независимых builders; как вы спроектируете hermetic builds и verification?
ci-cdartifactsdesign - 51
Число попыток credential stuffing выросло с 800 до 24 000 в минуту, успешных входов с новых устройств стало втрое больше, а поддержка сообщила о 37 захватах аккаунтов; принудительно сбросите пароли у всех 2 миллионов аккаунтов или ограничите меры выбранной группой, и каково ваше решение?
- 52
Продакшен-ключ подписи JWT находился в публичном репозитории 46 минут, access-токены живут 60 минут, а ключу доверяют 180 сервисов; выполните немедленную ротацию несмотря на вероятный 8-минутный сбой входа, каково ваше решение и по каким доказательствам вы признаете восстановление?
jwttokens - 53
После выпуска authorization-политики 0,7% из 90 000 запросов в минуту возвращают данные за пределами роли вызывающего в течение 11 минут; откатите весь релиз или исправите правило на месте, и каково ваше решение?
authidentity-accessrollback - 54
Запрос в SaaS с общей схемой пропускает tenant_id и за 23 минуты возвращает 6 пользователям 2 430 строк счетов из 19 тенантов; отключите все операции чтения биллинга или изолируете один путь запроса, и каково ваше решение?
queriesschemacloud - 55
OAuth-клиент с 480 000 активных пользователей в месяц принимает wildcard redirect URI, а телеметрия показывает 312 authorization code, отправленных на недавно зарегистрированный поддомен за 2 часа; отключите клиент или сохраните вход, и каково ваше решение?
authoauthidentity-access - 56
После ротации ключей OIDC-провайдером 14 из 180 сервисов в течение 9 минут принимают подделанные атакующим HS256-токены с неизвестным kid, потому что верификатор откатывается к первому RSA-ключу JWKS и использует байты его публичного ключа как HMAC-секрет; заблокируете всю федеративную аутентификацию или изолируете эти сервисы, и каково ваше решение?
secretstokens - 57
Детектор повторного использования refresh-токенов срабатывает для 860 семейств в 11 странах за 30 минут, при этом 28% мобильных клиентов повторяют запрос после потери сети; отзовёте каждое семейство или подавите детектор, и каково ваше решение?
tokensdetectiontoken-reuse-detection - 58
Эндпоинт восстановления обходит MFA после ответов на три контрольных вопроса, а 74 из 20 000 ежедневных восстановлений пришли из одной proxy-сети с 19 подтверждёнными захватами; отключите восстановление для всех, и каково ваше решение?
identity-accessendpointsproxy - 59
Bearer-токен сервисного аккаунта попал в централизованные логи, доступные 260 инженерам, на 6 дней и может писать в 4 продакшен-очереди; смените только токен или также остановите потребителей, и каково ваше решение?
tokensdata-structures - 60
Администратор удалил привилегированную роль пользователя, но 30-минутный authorization-кеш разрешил 17 разрушительных действий за 12 минут; отключите кеширование глобально или добавите точечный отзыв, и каково ваше решение?
authidentity-accesscaching - 61
Job в GitHub Actions раскрыл секрет продакшен-базы в публичных логах на 18 минут, произошло 43 клонирования, а credential разрешает запись в 12 схем; остановите все деплои или выполните ротацию на месте, и каково ваше решение?
databaseschemaci-cd - 62
Версия 4.8.2 платёжной зависимости начинает отправлять DNS-запросы на неизвестный домен из 9 из 140 pod, а эту версию используют 62% checkout; откатите её немедленно или дождётесь подтверждения поставщика, и каково ваше решение?
dependenciesrollbackqueries - 63
Typosquatted npm-пакет запустил postinstall-скрипт на 27 CI-runner, а у 6 runner были облачные credentials сроком на 45 минут; пересоберёте все артефакты за день или только 83 импортировавших пакет, и каково ваше решение?
npmartifactscloud-security - 64
Аккаунт мейнтейнера библиотеки, используемой 320 сервисами, скомпрометирован, 2 вредоносных релиза были доступны 3 часа, а 71 сборка получила их; заморозите все релизы или разрешите незатронутым командам продолжить, и каково ваше решение?
incident-response - 65
Проверка Cosign не проходит для 186 из 4 000 образов после миграции реестра, но 22 неподписанных образа уже работают в продакшене; удалите их немедленно или сохраните доступность, и каково ваше решение?
migrationsregistries - 66
SLSA provenance у 54 релизных артефактов называет правильный репозиторий, но неожиданную builder identity, а 8 артефактов получили 15% пользователей; откатите все 54 или сначала расследуете, и каково ваше решение?
supply-chainincident-responserollback - 67
Тег реестра payments-api:2026.07.14 был перемещён с одобренного digest, оканчивающегося на 91af, на другой корректно подписанный digest диагностического образа, оканчивающийся на c42e и открывающий порт 9001; его скачали 17 кластеров, а 6 запускали 23 минуты; доверитесь подписи или откатите всех потребителей тега, и каково ваше решение?
rollbackregistriesapi - 68
Общий CI-кеш возвращает бинарный файл с разным SHA-256 на 3 из 12 runner, а 240 сборок использовали кеш за 7 часов; очистите кеш и пересоберёте всё или изолируете только 3 runner, и каково ваше решение?
caching - 69
Тег стороннего GitHub Action, используемого 600 репозиториями, был принудительно перемещён на 35 минут, и его запустили 114 workflow; отключите GitHub Actions во всей компании или заблокируете этот action и пересоберёте, и каково ваше решение?
ci-cddependencies - 70
Сервис подписи артефактов выдаёт 73 подписи вне обычного окна релиза, 11 подписей относятся к неизвестным digest, а ключ находится в HSM; отключите подпись и задержите 6 запланированных релизов, и каково ваше решение?
hsmartifacts - 71
Falco сообщает о shell и cryptominer в 18 из 2 800 продуктовых pod, CPU узлов достигает 96%, а checkout p99 удваивается до 900 мс; изолируете все 6 узлов или завершите только pod, и каково ваше решение?
runtime-security - 72
Admission webhook Kubernetes не отвечает 14 минут, fail-closed блокирует 320 деплоев, а 7 экстренных исправлений ждут релиза; переключите его в fail-open, и каково ваше решение?
kubernetesdeploymentwebhooks - 73
Аудит Kubernetes показывает привилегированный pod с подключённым /var/run/containerd.sock в течение 6 минут в 1 из 24 кластеров, и он запросил 430 секретов; выключите кластер или изолируете узел и namespace, и каково ваше решение?
kubernetescontainerssecrets - 74
Drift Terraform открывает admin API для 0.0.0.0/0 на 51 минуту, поступает 8 400 запросов с 73 IP, а 16 получают HTTP 200; откатите весь stack или сначала закроете доступ, и каково ваше решение?
terraformrollbackiac - 75
Новое правило WAF блокирует активный SQL injection payload, но также отклоняет 6,8% checkout-запросов и стоит $180 000 в час; отключите правило или примете потери, и каково ваше решение?
injectionweb-attackssql - 76
API-клиент перебирает последовательные order ID со скоростью 900 запросов в секунду и получает 12 600 заказов 340 пользователей за 17 минут; отключите orders API или заблокируете клиент и затронутый маршрут, и каково ваше решение?
network-securityapi - 77
Сервис preview PDF делает 3 200 запросов на IP облачных метаданных за 9 минут, и 41 ответ возвращает credentials сроком на 60 минут; отключите все uploads или только preview, и каково ваше решение?
cloud-security - 78
GraphQL-запрос с 18 вложенными fragment повышает CPU базы до 94% и p99 до 11 секунд для 70% пользователей; отключите GraphQL или отклоните форму запроса, и каково ваше решение?
databasequeriesgraphql - 79
Критическая CVE container runtime имеет публичный exploit, уязвимы 46 из 900 продуктовых узлов, а patch каждого узла убирает 8 минут ёмкости; начнёте drain немедленно или дождётесь выходных, и каково ваше решение?
vulnerabilitiesattacksvuln-management - 80
eBPF runtime sensor видит exec из доступного для записи /tmp в 32 API-pod в 4 namespace, но false-positive rate сенсора равен 0,4%; изолируете все 32 pod или продолжите наблюдение, и каково ваше решение?
kubernetesapi - 81
Число KMS decrypt-вызовов выросло с 4 000 до 85 000 в минуту, 92% использует одна роль, прямая стоимость KMS составляет около $15,30 в час при цене $0,03 за 10 000 запросов, а throttling вызывает 12% checkout-ошибок и потерю $14 000 выручки в час; отключите эту роль, и каково ваше решение?
- 82
Во время HSM key ceremony 1 из 3 хранителей не может присутствовать, текущий ключ подписи истекает через 6 часов, обычный процесс требует всех 3, а политика документирует церемонию break-glass 2-of-3 со свидетелем; активируете break-glass или задержите релизы, и каково ваше решение?
hsmconcurrency - 83
Приватный TLS-ключ api.example.com найден в support bundle, скачанном 14 клиентами за 3 дня, а 38% клиентов не могут быстро обновить pin, но получили заранее подготовленный резервный SPKI-pin; немедленно отзовёте сертификат, и каково ваше решение?
tlscryptographyapi - 84
Промежуточный сертификат истекает через 42 минуты, его используют 1 600 сервисов, а тесты ротации показывают отказ новой цепочки у 3,5% Java-клиентов; развернёте новую цепочку или продлите старую, и каково ваше решение?
cryptographydeploymenttesting - 85
Проверка обнаруживает 680 миллионов клиентских записей, зашифрованных 3DES, регуляторы требуют план за 72 часа, а повторное шифрование займёт 40% ёмкости базы на 18 дней; заблокируете запись или проведёте онлайн-миграцию, и каково ваше решение?
encryptioncryptographydatabase - 86
Телеметрия находит 1,2 миллиона ciphertext AES-GCM с общими 18 000 nonce под одним ключом после сброса счётчика, затронуты 46 тенантов; отключите зашифрованные сообщения, и каково ваше решение?
encryptioncryptography - 87
Изменение логирования записывает полные access tokens и 240 000 email клиентов в Splunk на 9 часов, а искать по индексу могут 1 100 сотрудников; удалите индекс или сохраните его для расследования, и каково ваше решение?
tokensincident-responselogging - 88
Backup export с 78 миллионами клиентских записей был публично доступен на чтение 26 минут, CDN-логи показывают 9 полных скачиваний, а шифрование объекта оставалось включено; классифицируете это как подтверждённую утечку, и каково ваше решение?
encryptioncryptographybackups - 89
В audit ingestion есть пробел 47 минут, во время которого произошло 23 привилегированных изменения базы, а два администратора отрицают их; восстановите backup или оставите продакшен работать, и каково ваше решение?
databasebackups - 90
После ротации KMS 2,4% из 36 миллионов документов не расшифровываются, а поддержка получает 620 обращений за 20 минут; откатите key alias или продолжите миграцию, и каково ваше решение?
migrationsrollback - 91
Исследователь сообщает о неаутентифицированном remote code execution с рабочим exploit против версии 7.4, которую используют 38% клиентов, и просит подтверждение за 24 часа; сначала проведёте валидацию или немедленно отключите функцию, и каково ваше решение?
validationattacks - 92
Критический отчёт об SSRF затрагивает 420 enterprise-тенантов, исследователь планирует публикацию через 7 дней, а полное исправление parser требует 14 дней; попросите отсрочку или выпустите частичную mitigation, и каково ваше решение?
ssrf - 93
Deserialization-уязвимость активно эксплуатируется со скоростью 27 запросов в минуту, patch поставщика появится через 5 дней, а API обрабатывает 18 000 запросов в секунду; отключите уязвимую операцию или положитесь на virtual patch, и каково ваше решение?
vulnerabilitiesattacksvulnerability-management - 94
Критический patch библиотеки устраняет активно эксплуатируемую CVE, но повышает checkout errors с 0,2% до 4,6% в canary на 10%; откатите patch или расширите выкат, и каково ваше решение?
attacksvuln-managementcve - 95
Исследователь демонстрирует доступ к файлам других тенантов, затрагивающий 64 из 8 000 тенантов, и планирует доклад через 10 дней; legal просит оспорить severity, так что вы оспорите оценку или примете critical и исправите, и каково ваше решение?
severity-priority - 96
В 02:00 у 1 900 аккаунтов появляется impossible travel, к звонку подключаются 14 инженеров, а руководство просит обновления каждые 15 минут; будете лично расследовать или станете incident commander, и каково ваше решение?
incidentsjoinsincident-response - 97
Алерт о возможной эксфильтрации имеет уверенность 35%, охватывает 4 ТБ исходящего трафика, а остановка pipeline может стоить $2 миллиона в час; объявите severity 1 и остановите его, и каково ваше решение?
alertingci-cdseverity-priority - 98
Junior-инженер предлагает отключить проверку подписи webhook, чтобы восстановить 28% неуспешных доставок перед запуском через 3 часа; одобрите исключение на 30 минут, и каково ваше решение?
webhookserror-handling - 99
На финальном ревью за 90 минут до релиза вы находите отсутствие tenant authorization у одного bulk-export endpoint, а 12 enterprise-клиентов ждут функцию сегодня; заблокируете релиз или примете временное правило WAF, и каково ваше решение?
authidentity-accessendpoints - 100
Коллега добавляет секрет в репозиторий несмотря на 2 approvals, секрет раскрыт 22 минуты, и это третий пропуск ревью за квартал; сосредоточитесь на человеке или измените систему ревью, и каково ваше решение?
secretssystem-design