फुल स्टैक डेवलपर इंटरव्यू सवाल

मुझे PKCE के साथ OAuth authorization code flow समझाइए।

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

client एक random verifier बनाता है, उसे hash करके code challenge बनाता है, और उस challenge के साथ यूज़र को authorization server पर भेज देता है। यूज़र authenticate करता है, एक बार इस्तेमाल होने वाले code के साथ वापस आता है, और client उस code तथा मूल verifier को tokens से बदल लेता है। चूंकि इस अदला बदली में verifier चाहिए, बीच में पकड़ा गया code बेकार है। OAuth 2.1 हर client के लिए, चाहे public हो या confidential, PKCE अनिवार्य करता है।

इंटरव्यूअर यह क्यों पूछते हैं

लगभग हर प्रोडक्ट social login या तीसरे पक्ष का integration करता है, तो इंटरव्यूअर जानना चाहता है कि आपने इसे लागू किया है या सिर्फ किसी library में क्लिक किए हैं। वे redirect, सर्वर से सर्वर होने वाला code exchange, और PKCE आखिर है क्यों, यह सुन रहे हैं। अतिरिक्त संकेत OAuth के authorization और OIDC के authentication को अलग करने से मिलता है, जिसे ज़्यादातर उम्मीदवार गड्डमड्ड कर देते हैं।

अपना जवाब कैसे स्ट्रक्चर करें

  • flow को क्रम से बताएं, verifier से token exchange तक।
  • समझाएं कि PKCE किस हमले को रोकता है।
  • ID token और access token में फर्क बताएं।
  • बताएं कि आपकी तरफ हर token कहां जाता है।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

client एक high entropy verifier बनाकर उसे SHA-256 से hash करके code challenge बनाता है। वह यूज़र को authorization server पर client id, redirect URI, scopes, एक state value और वह challenge लेकर भेजता है। यूज़र log in करके सहमति देता है, और authorization server एक अल्पजीवी code के साथ वापस भेज देता है। फिर client उस code और कच्चे verifier को token endpoint पर post करता है, सर्वर verifier को hash करके देखता है कि वह उसके रखे challenge से मेल खाता है, और तभी tokens जारी करता है। PKCE का पूरा मकसद यही है: redirect से, किसी log से, या डिवाइस पर मौजूद किसी दुर्भावनापूर्ण ऐप से चुराया गया code बिना verifier के भुनाया नहीं जा सकता, और verifier ने client कभी छोड़ा ही नहीं। मैं state की जांच अलग से भी करता हूं, क्योंकि वह code पकड़े जाने की नहीं, callback पर CSRF की हिफाज़त करता है। अगर मैं API access नहीं, login कर रहा हूं तो मुझे OIDC वाले ID token की परवाह होती है और मैं उसके किसी भी claim पर भरोसा करने से पहले उसका signature, issuer, audience और nonce जांचता हूं।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • state parameter किससे बचाता है जिससे PKCE नहीं बचाता?
  • ID token और access token में क्या फर्क है?
  • ब्राउज़र आधारित client के लिए refresh token कहां रखेंगे?

फुल स्टैक डेवलपर के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं