Question d'entretien pour Développeur backend

Comment les mots de passe doivent-ils être stockés, et que signaleriez-vous en revue si vous voyiez une implémentation existante ?

Ce que le recruteur cherche à évaluer, comment structurer votre réponse et un exemple parlé à adapter.

Réponse rapide

Hachez avec une fonction lente et gourmande en mémoire : Argon2id est la recommandation actuelle, bcrypt et scrypt restent acceptables. Chaque mot de passe reçoit un sel unique, que ces algorithmes génèrent et stockent dans la sortie, et les paramètres doivent être réglés pour que le hachage prenne une fraction notable de seconde sur votre matériel. N'utilisez jamais un hachage rapide simple comme SHA-256 ou MD5, ne chiffrez jamais les mots de passe de façon réversible, et rehachez à la connexion quand vous augmentez les paramètres.

Pourquoi les recruteurs posent cette question

C'est une question de sécurité factuelle avec une réponse claire, donc elle filtre vite. Le recruteur veut Argon2id ou bcrypt, des sels par utilisateur et une lenteur délibérée, plus la conscience des contrôles autour : limitation de débit, vérification des mots de passe compromis et un flux de réinitialisation sûr. Passer en revue une implémentation existante montre aussi si vous repérez les problèmes subtils, comme bcrypt qui tronque les entrées longues.

Comment structurer votre réponse

  • Nommez l'algorithme et dites pourquoi la lenteur et la gourmandise mémoire comptent.
  • Traitez les sels et pourquoi un sel par utilisateur défait les tables précalculées.
  • Dites comment vous choisissez les paramètres et comment vous les augmentez plus tard.
  • Listez les contrôles autour, au-delà du hachage lui-même.

Exemple de réponse

Exemple parlé, à la première personne

Argon2id est ce vers quoi je vais, avec bcrypt en repli si la bibliothèque de la plateforme est mieux supportée. L'idée, c'est qu'il est délibérément lent et gourmand en mémoire, pour qu'un attaquant qui a le dump ne puisse pas tester des milliards de candidats par seconde sur une carte graphique. Chaque mot de passe reçoit son propre sel aléatoire, que ces algorithmes intègrent dans la sortie encodée, donc des mots de passe identiques produisent des empreintes différentes et les tables précalculées ne servent à rien. Je règle les paramètres sur du vrai matériel, en visant quelques centaines de millisecondes par hachage, et je les stocke avec l'empreinte pour pouvoir les augmenter plus tard et rehacher de façon transparente à la prochaine connexion réussie. En revue, ce que je signale, c'est un SHA-256 ou un MD5 nu, tout ce qui est réversible, un sel global unique, et avec bcrypt en particulier le fait qu'il ignore silencieusement l'entrée au-delà de 72 octets, ce qui affaiblit discrètement les longues phrases de passe. Au-delà du hachage, je veux une limitation de débit sur la connexion, une vérification contre les mots de passe connus comme compromis, et un flux de réinitialisation avec des jetons à usage unique et à expiration.

Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.

Voir comment ça marche

Questions de relance à prévoir

  • Qu'est-ce qu'un poivre, et où le garderiez-vous ?
  • Comment migrez-vous une table existante de mots de passe faiblement hachés ?
  • Comment protégez-vous l'endpoint de connexion contre le credential stuffing ?

Autres questions pour Développeur backend

Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.

Prédire mes questions

Répétez les questions difficiles avant qu'on vous les pose

Entraînez-vous avec un copilote en direct, puis présentez-vous prêt. Un Session Pass à $29 vous accompagne pendant l'entretien, sans abonnement et sans engagement.

Obtenir GhostPilot