Ôn phỏng vấn QC Engineer — Security & AI

Updated 2026-09-26
  • qc-engineer
  • interview
  • security
  • automation
  • ai

Bộ tài liệu#

Bắt đầu bộ 200 câu hỏi và answer. Mỗi câu có explanation về bản chất, cách áp dụng và điểm dễ nhầm; sáu bài thực hành cuối có đáp án mẫu. Mở phần giải thích của câu trên website để đọc. Khi đọc file trực tiếp, dùng file middle-senior-interview-qa-explanations.md cùng thư mục.

Tài liệu được cá nhân hóa theo JD QC của công ty Security & AI và CV người dùng cung cấp ngày 26/09/2026. Không đưa số điện thoại, email hoặc bản PDF vào nội dung website. Các câu về dự án là gợi ý khai thác kinh nghiệm, không khẳng định mọi tình huống minh họa đã xảy ra trong dự án đó.

Có 46 câu Middle, 144 câu Senior và 10 câu Lead. Mức Lead bổ sung góc nhìn quản lý theo open role; phần kỹ thuật vẫn ưu tiên Middle–Senior. 74 câu từ 21 đến 94 dành cho SSO, OAuth/OIDC, IAM, E2EE và bài toán kết hợp; các phần automation, performance, chatbot tiếp tục áp dụng những chủ đề này.

Đối chiếu JD với CV#

“Chưa thể hiện trong CV” là khoảng trống bằng chứng, không đồng nghĩa ứng viên không có năng lực hoặc chưa từng làm.

JD / Trọng tâmBằng chứng CVCách chuẩn bị
SSO, OAuth, IAMCó trong skills và trách nhiệm CIRCAChuẩn bị flow thật, vai trò, negative case, token/session evidence; không tự thêm IdP chưa được nêu
E2EE storageChưa nêu trực tiếpHọc threat model, key lifecycle, sharing/revoke/recovery; dùng bài lab thay vì kể như thành tích
AutomationPlaywright workflow ở CIRCA; Cypress, Detox, agent-browser trong danh sách toolsChọn ví dụ mình trực tiếp viết/review/debug; phân biệt vận hành workflow với thiết kế framework
Java/Python, Rest Assured, OkHttpChưa nêu rõ kinh nghiệm/ngôn ngữ automationLuyện bài Python/Java và đọc request/assertion; không nhận production experience chỉ từ việc học mẫu
Selenium, AppiumKhông có trong danh sách tools CVSo sánh với công cụ đã biết, làm POC nếu cần; tránh đánh đồng Detox với Appium
Postman, API, SQLCó API, database validation và defect investigationChuẩn bị một lỗi tìm qua network → API → SQL và cách chứng minh fix
JMeter/k6Có JMeter và phân tích hiệu năng; chưa nêu k6Chuẩn bị workload và evidence JMeter thật, học threshold và model tải của k6
GitLab/Jenkins/CICV có Git, chưa mô tả ownership pipelineNắm stages, runner, secrets, reports, gate; trình bày mức tham gia thật
AI toolsAI-assisted workflows, harness, skills/rules/agents, MCP, spec-driven automationGiải thích context, tool permissions, oracle, trace và cách đo giá trị sau review
Enterprise chatbotChưa nêu dự án chatbot AIPhân biệt chat Connexion với RAG/LLM evaluation; luyện retrieval, hallucination và quyền dữ liệu
AdvertisingChưa nêu trực tiếpLiên hệ kinh nghiệm tracking, tiền, quota, reconciliation từ retail; học attribution/billing
Domain nghiệp vụPOS, promotion, voucher, loyalty, payment/refund, inventory, deliveryChuẩn bị decision table, invariant và concurrency case từ CIRCA
Web/mobile và dự án đa dạngBooking, bản đồ, connected device, website builder, ConnexionNêu trade-off theo từng domain; không suy ra giao thức thiết bị hay E2EE khi CV chưa nói
Senior/Lead, mentoringChức danh liệt kê là Software QC Engineer, chưa có bằng chứng hai năm LeadDùng ví dụ ownership/review/mentoring có thật; trao đổi rõ phạm vi Member hoặc Lead
5+ nămSummary ghi 5+; timeline công việc bắt đầu 05/2022Rà lại mốc trước đó nếu có; không cộng chồng freelance với full-time

Phạm vi 19 nhóm#

Chủ đềCâuSố lượng
1. CV, kinh nghiệm thực tế và định vị ứng viên1–1010
2. Nền tảng QC, thiết kế test và chiến lược11–2010
3. SSO, SAML và quản lý phiên21–3212
4. OAuth 2.0, OpenID Connect và token security33–5018
5. IAM, authorization và vòng đời danh tính51–6616
6. E2EE và kiểm thử encrypted storage67–8620
7. Tình huống kết hợp SSO, OAuth, IAM và E2EE87–948
8. Automation framework, Playwright, Cypress và mobile95–11016
9. API testing, contract và hệ thống phân tán111–12010
10. SQL, PostgreSQL, MongoDB và kiểm chứng dữ liệu121–1288
11. Performance testing với JMeter và k6129–1368
12. Git, GitLab/Jenkins, CI/CD và defect management137–1448
13. AI-assisted testing, harness và kiểm chứng đầu ra145–15410
14. AI chatbot doanh nghiệp và đánh giá chất lượng155–1628
15. CIRCA — POS, promotion, payment, inventory và delivery163–17412
16. Các dự án HDWebsoft, Connexion và nền tảng web/mobile175–1828
17. Advertising platform — kiến thức mở rộng theo JD183–1886
18. Senior/Lead và vòng Head of Tech189–1946
19. Bài tập thực hành và khung đáp án195–2006

Thứ tự ưu tiên ôn#

  1. SSO/OAuth/IAM/E2EE: câu 21–94. Vẽ flow, chỉ ra trust boundary, rồi chọn một positive case, một negative case và một failure/recovery case cho mỗi chủ đề.
  2. Bằng chứng từ CV: câu 1–10, 163–182. Chuẩn bị câu chuyện thật có vai trò cá nhân, evidence và giới hạn. Không biến tình huống hypothetical trong tài liệu thành lịch sử dự án.
  3. Automation và điều tra: câu 95–144, bài 195–198. Thực hành đọc/sửa assertion, setup dữ liệu, concurrency và pipeline gate.
  4. AI và chatbot: câu 145–162. Đặc biệt phân biệt dùng AI hỗ trợ QC với kiểm thử một sản phẩm AI; hai nhóm cần oracle khác nhau.
  5. QA strategy, Lead và domain mới: câu 11–20, 183–194, bài 199–200. Luyện quyết định theo rủi ro và giải thích trade-off.

Lộ trình bảy buổi#

Mỗi buổi gợi ý 90–120 phút; có thể chia nhỏ theo thời gian thực tế. Không cần đọc hết theo số thứ tự trước khi luyện nói.

BuổiNội dungĐầu ra tự kiểm chứng
1CV, QA nền tảng, SSOGiới thiệu 90 giây; sơ đồ IdP và hai app; bảng session/logout
2OAuth/OIDCCode + PKCE flow; phân biệt token; negative matrix state/nonce/redirect
3IAM và tình huống offboardingPermission matrix hai tenant; timeline revoke; test API trái quyền
4E2EELuồng plaintext/khóa; ma trận tamper; phân biệt recovery và password reset
5Automation, API, SQL, CI, performanceLàm bài 195–198; giải thích một flaky case và một workload
6AI/chatbot, CIRCA, dự án khác, adsBộ eval nhỏ có quyền truy cập; hai STAR thật; attribution case
7Mock interview hai vòngChấm theo rubric, ghi câu yếu, ôn lại cùng một tình huống bằng lời của mình

Mock interview vòng 1 — Technical với Team Lead#

Khung luyện 75 phút, không phải thời lượng công ty xác nhận:

  • 5 phút: giới thiệu và phạm vi trực tiếp làm ở CIRCA — câu 1, 3, 5.
  • 20 phút: code + PKCE, JWT, permission matrix — câu 34–41, 53–61.
  • 15 phút: E2EE sharing/recovery/revoke — câu 67, 70, 76–82.
  • 15 phút: thiết kế automation, flaky test, API timeout/idempotency — câu 95–104, 112–114.
  • 15 phút: một bài thực hành 195–199, giải thích expected và negative case.
  • 5 phút: câu hỏi ngược và vùng kiến thức cần bổ sung.

Với mỗi câu: định nghĩa ngắn → case cụ thể → expected → evidence → failure mode/trade-off. Nếu chưa làm thực tế, mở đầu “Em chưa trực tiếp triển khai phần này; cách em sẽ kiểm thử là…” rồi giải thích phương án.

Mock interview vòng 2 — Head of Tech#

Khung luyện 45 phút:

  • 10 phút: phạm vi ownership, “5+ years”, khoảng trống Senior/Lead — câu 2, 4, 8–10.
  • 15 phút: release rủi ro, sự cố production, phối hợp và metrics — câu 15, 20, 189–193.
  • 10 phút: ứng dụng AI có kiểm chứng, lợi ích và giới hạn — câu 7, 145–154.
  • 10 phút: kỳ vọng hai chiều, trách nhiệm Member/Lead, onboarding, onsite và câu hỏi ngược — câu 194.

Đừng chỉ nói “em sẽ trao đổi với team”. Nêu rõ dữ liệu mang vào cuộc trao đổi, lựa chọn đưa ra, khuyến nghị và ai có quyền quyết định.

Tự chấm và chuẩn bị evidence#

Tự chấm mỗi câu từ 0 đến 3: 0 chưa hiểu; 1 nói được khái niệm; 2 thiết kế được case có expected/evidence; 3 giải thích được failure mode, giới hạn và trade-off. Đây là thang luyện tập, không quy đổi máy móc thành chức danh.

Chuẩn bị năm câu chuyện thật: một lỗi nghiệp vụ phức tạp, một vấn đề auth/quyền, một cải tiến automation, một quyết định release và một bài học phối hợp. Với mỗi câu chuyện, ghi bối cảnh, việc mình làm, bằng chứng, kết quả được xác minh và điều sẽ cải thiện. Không đưa dữ liệu nội bộ hay credential vào bộ tài liệu phỏng vấn.

Nguồn và giới hạn của ví dụ#

Các explanation có 34 liên kết đọc thêm tới RFC/IETF, OpenID Foundation, OWASP và tài liệu chính thức của công cụ. Kiểm tra lại version/config khi áp dụng; hành vi sản phẩm vẫn cần được xác nhận bằng contract. Các tiêu chí performance, endpoint API, schema SQL, role policy và rubric trong bài tập là giả định minh họa, không phải thông tin nội bộ của công ty tuyển dụng.

Đáp án TypeScript/Java là mẫu tích hợp cần môi trường và dependency tương ứng; chưa thể chứng minh chạy với API thật khi chưa có hệ thống đích. Python và SQL có thể thử độc lập bằng dữ liệu giả. Mọi case tấn công ở đây phục vụ kiểm thử trong môi trường được phép.