Application Security Engineer (SAST / DAST / SCA + Pentest) - Mid
⚲ Warszawa
16 000–22 000 zł netto (+ VAT) / mies.
Wymagania
- 3+ lata w application security, DevSecOps lub testach penetracyjnych aplikacji
- praktyczna praca z co najmniej dwiema z trzech klas narzędzi: SAST, DAST, SCA (dowolny vendor)
- umiejętność czytania kodu w co najmniej jednym z: C#/.NET, Java, JavaScript/TypeScript, Python — na poziomie pozwalającym potwierdzić lub odrzucić trafienie SAST i wskazać poprawkę
- biegła znajomość OWASP Top 10, API Security Top 10, ASVS, WSTG i CWE w codziennej pracy
- znajomość CI/CD (Azure DevOps, GitLab CI lub GitHub Actions), kontenerów i Kubernetes oraz podstaw Azure (Entra ID, APIM, Application Gateway/WAF)
- dyscyplina ticketowa i dowodowa: terminy SLA, kompletne evidence, praca przez VDI → PAM → jump host
- angielski min. B2+ w piśmie i mowie
- gotowość do porannych spotkań w strefie klienta (Zatoka Perska, +2h względem Polski), podpisania NDA i weryfikacji
Opis stanowiska
CyCommSec prowadzi wieloletni program DevSecOps i Application Security dla dużej grupy energetycznej na Bliskim Wschodzie — ponad tysiąc aplikacji, ciągły strumień zgłoszeń z SLA i bramką jakości. Będziesz łączyć pracę z narzędziami SAST/DAST/SCA, czytanie kodu i wskazywanie poprawek, testy penetracyjne oraz współtworzenie warstwy AI (pre-triage przez LLM, agenci do analizy kodu). To oferta dla kogoś, kto ma praktyczne doświadczenie w AppSec i akceptuje pracę w strefie czasowej klienta (poranne spotkania, +2h względem Polski). Wymagane NDA i weryfikacja po stronie klienta.
🔍 Dekoder Ogłoszenia
🔴
w tym praktyczna praca z co najmniej dwiema z trzech klas narzędzi: SAST, DAST, SCA (dowolny vendor).
Możesz mieć doświadczenie tylko z jednym typem narzędzi, ale będziesz musiał szybko nauczyć się pozostałych.
🔴
Czytasz kod na tyle, by potwierdzić lub odrzucić trafienie SAST i wskazać poprawkę
Oczekuje się, że będziesz w stanie nie tylko zidentyfikować problem, ale także zaproponować konkretne rozwiązanie w kodzie.
🔴
OWASP Top 10, API Security Top 10, ASVS, WSTG i CWE to Twoje codzienne narzędzia pracy, nie hasła z CV.
Oczekiwana jest głęboka, praktyczna znajomość tych standardów, a nie tylko teoretyczna wiedza.
🟡
Znasz CI/CD (Azure DevOps, GitLab CI lub GitHub Actions), kontenery i Kubernetes na poziomie „rozumiem, co skanuję i gdzie kończy się granica środowiska”
Nie oczekuje się od Ciebie bycia ekspertem od DevOps, ale musisz rozumieć kontekst, w którym działają narzędzia bezpieczeństwa.
🔴
Gotowość do porannych spotkań w rytmie strefy klienta (Zatoka Perska, +2 h względem Polski)
Będziesz musiał dostosować swój harmonogram pracy do strefy czasowej klienta, co może oznaczać wczesne poranki.