QA इंजीनियर इंटरव्यू सवाल

security specialist हुए बिना, सामान्य QA के हिस्से के तौर पर आप कौन सी security testing करते हैं?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

उस पर ध्यान दीजिए जहां तक functional testing अपने आप पहुंच जाती है। किसी वैध token से दूसरे user के resources मांगकर authorization टेस्ट कीजिए, देखिए कि URL में पड़े ID बस बदले नहीं जा सकते, उन inputs में injection payloads आजमाइए जो किसी query या template तक पहुंचते हैं, पक्का कीजिए कि संवेदनशील data logs या URLs में नहीं है, session expiry और logout जांचिए, और security headers तथा TLS का लागू होना देखिए।

इंटरव्यूअर यह क्यों पूछते हैं

security अब एक अलग दरवाजे से हटकर पूरी टीम पर आ रही है, इसलिए इंटरव्यूअर जानना चाहते हैं कि आपके पास एक व्यावहारिक बुनियाद है। टूटा हुआ access control वह सबसे कीमती चीज है जो कोई tester पकड़ सकता है, इसीलिए वे ID बदलकर देखने वाला टेस्ट सुनते हैं। सीमा साफ बता देना, कि आप आम वर्ग कवर करते हैं पर असली penetration testing विशेषज्ञों को सौंपते हैं, सीमित नहीं, ईमानदार लगता है।

अपना जवाब कैसे स्ट्रक्चर करें

  • टूटे हुए access control को सबसे कीमती वर्ग बताकर वहीं टिकें।
  • पहचान बदलकर देखने वाला ठोस टेस्ट बताएं।
  • injection के रास्ते, data का खुलना, और session handling कवर करें।
  • pipeline में अपने आप चलने वाली scanning का जिक्र करें।
  • वह सीमा खींचें जहां आप विशेषज्ञ को सौंप देते हैं।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

मैं उन वर्गों पर ध्यान देता हूं जहां तक सामान्य टेस्टिंग से पहुंच सकता हूं, और सूची में सबसे ऊपर है टूटा हुआ access control, क्योंकि यह आम भी है और गंभीर भी। ठोस टेस्ट आसान है: एक user के तौर पर log in करो, URL या payload में पड़ा ID नोट करो, फिर वही request दूसरे user के वैध token से दोहराओ और देखो कि object लौटता है क्या। यही मैं role की सीमाओं के लिए भी करता हूं, यानी एक सामान्य user किसी छिपे हुए button से नहीं, सीधे admin endpoint पर जाकर। इसके बाद है injection, जहां भी input किसी query, किसी template या किसी shell तक पहुंचता है, साथ ही stored cross site scripting जहां कोई value app में कहीं और render होती है, जो वह मामला है जिसे लोग चूकते हैं क्योंकि वे सिर्फ उसी field को जांचते हैं जिसमें उन्होंने टाइप किया था। फिर data का खुलना: संवेदनशील values का URLs में, logs में, client को लौटाए गए stack traces में, या ऐसे response में होना जो UI से कहीं ज्यादा fields ले जा रहा है। फिर session handling, यानी logout का server की तरफ session खत्म करना और tokens का सच में expire होना। और मैं headers तथा TLS का लागू होना जांचता हूं, जो जल्दी हो जाता है। असली penetration testing के करीब जो कुछ भी है वह मैं आगे सौंप देता हूं, क्योंकि उसका दिखावा करना झूठा भरोसा देता है।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • insecure direct object references को हाथ से नहीं, बड़े पैमाने पर कैसे टेस्ट करेंगे?
  • pipeline में कौन सी security जांचें अपने आप चलवाएंगे?
  • security bug की रिपोर्ट किसी functional bug से अलग कैसे करेंगे?

QA इंजीनियर के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं