Вопросы на собеседовании фронтендера: Безопасность
XSS, CSRF, CSP, OAuth и работа со сторонними зависимостями. Фронтендеру не нужно быть безопасником, но понимать, какие данные и куда уходят, обязательно.
Уровень — минимальный, с которого вопрос уместен: junior — базовая тема, middle — нужен опыт промышленной разработки, senior — архитектура и компромиссы.
Вопросов в теме: 17. Эталонные ответы и разбор твоего ответа — внутри тренажёра.
Как отвечать на вопросы темы «Безопасность»
Называй не только атаку, но и вектор: откуда приходит угроза и что именно защищаем. Дальше — конкретные меры и их ограничения: почти любая защита обходится при ошибке в другом слое. Отдельно скажи, что не относится к фронтенду: часть проверок обязана жить на сервере.
Это схема ответа, а не готовый ответ: формулировка вопроса ничего не стоит, если не можешь объяснить её вслух за две минуты.
Список вопросов темы «Безопасность»
- Если между клиентом и сервером злоумышленник слушает трафик, может ли он получить все логины и пароли, которые отправляются на сайт?junior и вышетеория
Что проверяет: Понимание шифрования трафика и роли HTTPS
Из записи реального собеседования: Frontend React на 280к (27.08.2024)
- Как защититься от уязвимостей в сторонних библиотеках и зависимостях?junior и вышетеория
Что проверяет: Понимание рисков supply chain и процесса контролируемого обновления зависимостей
Из записи реального собеседования: мок-собеседование по фронтенду, часть 1 (22.02.2025)
- Как React защищает от XSS и что произойдёт, если использовать dangerouslySetInnerHTML?junior и вышетеория
Что проверяет: Понимание экранирования в JSX и рисков dangerouslySetInnerHTML
Из записи реального собеседования: Frontend Teamlead Оффер на 400k (07.06.2024); Frontend на 250к (30.10.2025)
- Логин и пароль при авторизации передаются в хедере или в body и шифруются ли они?junior и вышетеория
Что проверяет: Понимание, где передаются учётные данные и как их защищает HTTPS
Из записи реального собеседования: Frontend на 390к (13.02.2026)
- Можно ли хранить access-токен в localStorage, а refresh-токен в куках?junior и вышетеория
Что проверяет: Понимание практик хранения токенов и связанных рисков
Из записи реального собеседования: Frontend на 390к (13.02.2026); Frontend с оффером на 5000$ (06.04.2026)
- Назови четыре уязвимости из OWASP Top 10.junior и вышетеория
Что проверяет: Знание основных категорий веб-уязвимостей
Из записи реального собеседования: Frontend Teamlead Оффер на 400k (07.06.2024)
- Почему фронтенд нельзя сделать полностью безопасным?junior и вышетеория
Что проверяет: Понимание модели угроз на клиенте
Из записи реального собеседования: Frontend c оффером 350к (13.02.2026)
- Что такое CSRF и как от него защититься?junior и вышетеория
Что проверяет: Понимание сути CSRF и способов защиты
Из записи реального собеседования: Frontend c оффером 350к (13.02.2026)
- Что такое JWT-токен и как он работает?junior и вышетеория
Что проверяет: Понимание структуры и механизма работы JWT
Из записи реального собеседования: Frontend на 350к (30.01.2026)
- Что такое OAuth 2 и в чём его суть?junior и вышетеория
Что проверяет: Понимание авторизации через сторонний сервис и scope
Из записи реального собеседования: Frontend на 350к (30.01.2026)
- Какие есть уязвимости в вебе?middle и вышетеория
Что проверяет: широту кругозора и практические меры защиты.
- Как безопасно рендерить HTML-контент, приходящий с бэкенда, чтобы избежать XSS?seniorтеория
Что проверяет: Знание санитайзинга HTML через белый список тегов и атрибутов
Из записи реального собеседования: Frontend на 250к (30.10.2025)
- Как защититься от XSS, если нужно разрешить пользователям форматирование (жирный, курсив, ссылки), но запретить вредоносные скрипты?seniorтеория
Что проверяет: Умение защищать пользовательский HTML через whitelist, а не чёрный список
Из записи реального собеседования: Frontend c оффером 350к (13.02.2026)
- Как обеспечить безопасность при запуске чужого кода на своих машинах?seniorтеория
Что проверяет: Знание механизмов изоляции и защиты при исполнении недоверенного кода
Из записи реального собеседования: System Design Interview (19.09.2024)
- Как JWT позволяет проверить авторизацию пользователя на другом сервере без обращения к серверу авторизации?seniorтеория
Что проверяет: Понимание асимметричной криптографии и stateless-авторизации
Из записи реального собеседования: Frontend на 350к (30.01.2026)
- Какие HTML-теги и атрибуты опасны при вставке пользовательского контента и почему?seniorтеория
Что проверяет: Знание конкретных векторов XSS через теги и атрибуты
Из записи реального собеседования: Frontend на 250к (30.10.2025)
- Был ли у вас департамент безопасности, который не допускал пакеты в проект?seniorтеория
Проверить себя по этим вопросам
Список вопросов — это чек-лист подготовки, но на собеседовании проверяют другое: умеешь ли ты объяснить это вслух за две минуты. Тренажёр задаёт вопрос голосом, записывает ответ и разбирает его по четырём критериям найма. 15 ответов в месяц бесплатно, без карты.