JustJoin.IT Hybrydowo Mid

Application Security Engineer (M/K)

Rossmann

⚲ Łódź

Do uzgodnienia

Wymagania

  • doświadczenie w analizie bezpieczeństwa aplikacji z narzędziami typu Burp Suite, OWASP ZAP, Snyk, SonarCloud, Checkmarx, Acunetix
  • zrozumienie zagadnień związanych z testami penetracyjnymi
  • praktyczne doświadczenie z OWASP Top 10 i standardami bezpieczeństwa aplikacji
  • znajomość procesów S-SDLC i doświadczenie we wdrażaniu bezpieczeństwa na każdym etapie cyklu życia oprogramowania
  • umiejętność wyjaśniania zagadnień technicznych i prowadzenia spotkań edukacyjnych
  • dobra znajomość języka angielskiego
  • doświadczenie po stronie Red Team/Purple Team

Mile widziane

  • certyfikaty z zakresu bezpieczeństwa aplikacji (np. OWASP CWAD, GIAC Web Application Penetration Tester)

Opis stanowiska

Rola w Rossmannie skupiona na bezpieczeństwie aplikacji webowych i mobilnych — analiza i zarządzanie podatnościami, wdrażanie S-SDLC, kontrola bezpieczeństwa w CI/CD oraz edukacja zespołów developerskich i DevOps. To oferta dla kogoś, kto lubi pracować na styku bezpieczeństwa i wytwarzania oprogramowania, w złożonym środowisku (IT i OT/ICS). Uwaga: opis sugeruje, że podejście S-SDLC dopiero powstaje, a zespoły wytwórcze mogą wymagać edukowania — realnie dużo pracy nad budowaniem procesów od podstaw i przekonywaniem ludzi, nie tylko nad samymi podatnościami.

🔍 Dekoder Ogłoszenia

🔴
aktywni śledzi najnowsze trendy i zagrożenia w branży IT
Oczekuje się, że kandydat będzie na bieżąco z nowinkami, co może oznaczać konieczność ciągłego samokształcenia poza godzinami pracy.
🔴
budowanie i rozwój podejścia Secure Software Development Lifecycle (S‑SDLC)
Może oznaczać, że obecne procesy są słabo rozwinięte lub ich brak, a kandydat będzie musiał je od podstaw tworzyć i wdrażać.
🟡
praktyczne wdrażanie bezpieczeństwa do procesu wytwarzania oprogramowania
Oprócz teorii, od kandydata oczekuje się umiejętności implementacji rozwiązań bezpieczeństwa w realnych projektach, co może być trudniejsze niż się wydaje.
🟡
zarządzanie kontrolą bezpieczeństwa z CI/CD (bramki jakości, polityki, automatyzacja)
Może oznaczać konieczność integracji narzędzi bezpieczeństwa z istniejącymi potokami CI/CD, co bywa technicznie wymagające i czasochłonne.
🔴
współpraca z zespołami developerskimi i DevOps w celu skutecznego usuwania podatności oraz zapobiegania ich ponownemu występowaniu
Może oznaczać, że zespoły te nie mają wystarczającej świadomości lub umiejętności w zakresie bezpieczeństwa, a kandydat będzie musiał ich edukować i przekonywać.