DevOps इंजीनियर इंटरव्यू सवाल

अपनी सॉफ्टवेयर supply chain को कैसे सुरक्षित करते हैं?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

यह काबू में रखें कि अंदर क्या जाता है, बाहर क्या आता है, और पाइपलाइन कौन बदल सकता है। dependencies को lockfile से pin करें, उन्हें अंदरूनी proxy या mirror से खींचें, और हर build पर ज्ञात vulnerabilities के लिए scan करें। SBOM बनाएं और नतीजे वाले artifact को sign करें ताकि deploy step provenance जांच सके। खुद build सिस्टम को कसें: अल्पजीवी credentials, protected branches, पाइपलाइन परिभाषाओं पर रिव्यू, और अलग थलग ephemeral runners।

इंटरव्यूअर यह क्यों पूछते हैं

supply chain हमले सैद्धांतिक से आम बात बन चुके हैं, तो यह अब सीनियर लोगों का मानक सवाल है। इंटरव्यूअर dependencies, build integrity और artifact provenance पर परतदार सोच चाहता है, सिर्फ scanning शब्द नहीं। वे यह भी जांचते हैं कि आप build सिस्टम को प्रोडक्शन इंफ्रास्ट्रक्चर मानते हैं या नहीं, क्योंकि समझौता हुआ runner आगे के हर कंट्रोल को बेकार कर देता है।

अपना जवाब कैसे स्ट्रक्चर करें

  • इसे तीन हिस्सों में बांटें: inputs, खुद build, और outputs।
  • dependency pinning, mirroring और vulnerability scanning कवर करें।
  • signing, SBOMs और deploy के वक्त verification कवर करें।
  • पाइपलाइन को प्रोडक्शन मानकर उसी हिसाब से सुरक्षित करें।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

मैं इसे तीन परतों में सोचता हूं। inputs: dependencies lockfile से pin होती हैं और अंदरूनी proxy से आती हैं, ताकि कोई package upstream से गायब हो जाए या बदल दिया जाए तो build न टूटे और न ज़हरीली हो, और सब कुछ ज्ञात vulnerabilities के लिए scan होता है, ऐसी policy के साथ जो fix वाले high severity मुद्दों पर fail करती है। base images digest से pin होती हैं और तय समय पर दोबारा build होती हैं ताकि patches सच में उतरें। मेरी नज़र में build खुद प्रोडक्शन इंफ्रास्ट्रक्चर है, तो runners ephemeral और अलग थलग होते हैं, पाइपलाइन परिभाषा protected है और एप्लिकेशन कोड जैसी ही रिव्यू होती है, और कोई लंबे समय वाले cloud credentials नहीं, सिर्फ अल्पजीवी federated। outputs: हर artifact को SBOM और signature मिलता है, और deployment step उस signature को जांचता है ताकि cluster ऐसी किसी भी चीज़ से मना कर दे जो हमारी पाइपलाइन से नहीं आई। आखिरी हिस्सा वही है जिसे लोग छोड़ देते हैं, और वही signing को checkbox से असली कंट्रोल बनाता है। मुझे इसकी परवाह इसलिए है कि दुनिया भर की dependency scanning बेकार है अगर कोई सीधे registry में image push कर सकता है।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • किसी सीधी dependency में समझौता हुआ package मिले तो कैसे जवाब देंगे?
  • कोई डेवलपर बिना sign की image सीधे registry में push न कर दे, यह कौन रोकता है?
  • जिस dependency का कोई patch ही न हो, उसमें critical finding कैसे संभालेंगे?

DevOps इंजीनियर के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं