Céntrate en lo que las pruebas funcionales alcanzan de forma natural. Testea la autorización pidiendo recursos de otro usuario con un token válido, comprueba que los IDs de las URLs no se pueden intercambiar sin más, prueba payloads de inyección en entradas que lleguen a una consulta o a una plantilla, confirma que los datos sensibles no acaban en logs ni en URLs, verifica la caducidad de sesión y el cierre de sesión, y revisa las cabeceras de seguridad y el uso obligatorio de TLS.
Por qué lo preguntan los entrevistadores
La seguridad se está repartiendo entre los equipos enteros en vez de ser una puerta aparte, así que los entrevistadores quieren saber si tienes una base práctica. El control de acceso roto es lo más valioso que puede encontrar alguien de test, y por eso escuchan si mencionas la prueba de intercambiar el ID. Tener clara la frontera, que cubres las clases comunes pero escalas el pentesting real a especialistas, suena honesto en vez de limitado.
Cómo estructurar tu respuesta
- Ancla la respuesta en el control de acceso roto como clase más valiosa.
- Da la prueba concreta de intercambiar identificadores.
- Cubre puntos de inyección, exposición de datos y gestión de sesión.
- Menciona el escaneo automatizado dentro del pipeline.
- Traza la frontera donde escalas a un especialista.
Ejemplo de respuesta
Me centro en las clases a las que puedo llegar desde el testing normal, y arriba del todo está el control de acceso roto, porque es común y es grave. La prueba concreta es simple: inicio sesión con un usuario, anoto el ID de una URL o un payload, y repito la petición con el token válido de un segundo usuario a ver si el objeto vuelve. Hago lo mismo con las fronteras de rol, o sea un usuario estándar llamando directamente a un endpoint de administración en vez de a través de un botón oculto. Después la inyección en cualquier sitio donde la entrada llegue a una consulta, una plantilla o una shell, más el cross site scripting almacenado, donde un valor se pinta en otra parte de la aplicación, que es el caso que se le escapa a la gente porque solo revisa el campo donde escribió. Luego la exposición de datos: valores sensibles en URLs, en logs, en trazas de error devueltas al cliente, o en una respuesta que lleva muchos más campos de los que muestra la interfaz. La gestión de sesión, o sea que cerrar sesión invalide en el servidor y que los tokens caduquen de verdad. Y reviso las cabeceras y el uso obligatorio de TLS, que es rápido. Todo lo que se acerque a un pentesting de verdad lo escalo, porque fingir lo contrario da una falsa sensación de seguridad.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Cómo probarías las referencias directas a objetos inseguras a escala en vez de a mano?
- ¿Qué comprobaciones de seguridad automatizarías en el pipeline?
- ¿Cómo reportarías un bug de seguridad de forma distinta a uno funcional?
Más preguntas para Ingeniero de QA
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas