Essa pergunta apareceu em mais de uma das minhas 100+ entrevistas. A resposta abaixo é o jeito que eu treinei para explicar, em inglês, porque é em inglês que você vai precisar responder.
(OWASP = the organization that maintains the standard list of web security risks.)
SQL injection: user input executed as SQL. Defense: parameterized queries ALWAYS (ORMs do this).
XSS (cross-site scripting): malicious script injected into your pages. Defense: escape output, sanitize input, CSP. React escapes by default — dangerouslySetInnerHTML is the hole.
CSRF (cross-site request forgery): another site making requests with your user's cookies. Defense: SameSite cookies + CSRF tokens.
Also: rate limiting on auth endpoints, generic error messages ("invalid credentials", never "wrong password"), dependency scanning.
Ler é fácil. Falar isso em inglês, sob pressão, com alguém avaliando, é outra história. No VagaGringa esse tópico vira flashcard com repetição espaçada, cai em quiz e entra no simulado.
Treinar este tópico no app