Pracuj.pl Praca zdalna Mid

Application Security Engineer (SAST / DAST / SCA + Pentest) - Mid

CYCOMMSEC sp. z o.o.

⚲ Warszawa

16 000–22 000 zł netto (+ VAT) / mies.

Wymagania

  • 3+ lata w application security, DevSecOps lub testach penetracyjnych aplikacji
  • praktyczna praca z co najmniej dwiema z trzech klas narzędzi: SAST, DAST, SCA (dowolny vendor)
  • umiejętność czytania kodu w co najmniej jednym z: C#/.NET, Java, JavaScript/TypeScript, Python — na poziomie pozwalającym potwierdzić lub odrzucić trafienie SAST i wskazać poprawkę
  • biegła znajomość OWASP Top 10, API Security Top 10, ASVS, WSTG i CWE w codziennej pracy
  • znajomość CI/CD (Azure DevOps, GitLab CI lub GitHub Actions), kontenerów i Kubernetes oraz podstaw Azure (Entra ID, APIM, Application Gateway/WAF)
  • dyscyplina ticketowa i dowodowa: terminy SLA, kompletne evidence, praca przez VDI → PAM → jump host
  • angielski min. B2+ w piśmie i mowie
  • gotowość do porannych spotkań w strefie klienta (Zatoka Perska, +2h względem Polski), podpisania NDA i weryfikacji

Opis stanowiska

CyCommSec prowadzi wieloletni program DevSecOps i Application Security dla dużej grupy energetycznej na Bliskim Wschodzie — ponad tysiąc aplikacji, ciągły strumień zgłoszeń z SLA i bramką jakości. Będziesz łączyć pracę z narzędziami SAST/DAST/SCA, czytanie kodu i wskazywanie poprawek, testy penetracyjne oraz współtworzenie warstwy AI (pre-triage przez LLM, agenci do analizy kodu). To oferta dla kogoś, kto ma praktyczne doświadczenie w AppSec i akceptuje pracę w strefie czasowej klienta (poranne spotkania, +2h względem Polski). Wymagane NDA i weryfikacja po stronie klienta.

🔍 Dekoder Ogłoszenia

🔴
w tym praktyczna praca z co najmniej dwiema z trzech klas narzędzi: SAST, DAST, SCA (dowolny vendor).
Możesz mieć doświadczenie tylko z jednym typem narzędzi, ale będziesz musiał szybko nauczyć się pozostałych.
🔴
Czytasz kod na tyle, by potwierdzić lub odrzucić trafienie SAST i wskazać poprawkę
Oczekuje się, że będziesz w stanie nie tylko zidentyfikować problem, ale także zaproponować konkretne rozwiązanie w kodzie.
🔴
OWASP Top 10, API Security Top 10, ASVS, WSTG i CWE to Twoje codzienne narzędzia pracy, nie hasła z CV.
Oczekiwana jest głęboka, praktyczna znajomość tych standardów, a nie tylko teoretyczna wiedza.
🟡
Znasz CI/CD (Azure DevOps, GitLab CI lub GitHub Actions), kontenery i Kubernetes na poziomie „rozumiem, co skanuję i gdzie kończy się granica środowiska”
Nie oczekuje się od Ciebie bycia ekspertem od DevOps, ale musisz rozumieć kontekst, w którym działają narzędzia bezpieczeństwa.
🔴
Gotowość do porannych spotkań w rytmie strefy klienta (Zatoka Perska, +2 h względem Polski)
Będziesz musiał dostosować swój harmonogram pracy do strefy czasowej klienta, co może oznaczać wczesne poranki.