Application Security Engineer (SAST / DAST / SCA + Pentest) - Mid
⚲ Warszawa
16 000–22 000 zł netto (+ VAT) / mies.
Wymagania
- 3+ lata w application security, DevSecOps lub testach penetracyjnych aplikacji
- praktyczna praca z co najmniej dwiema z trzech klas narzędzi: SAST, DAST, SCA
- umiejętność czytania kodu w co najmniej jednym z: C#/.NET, Java, JavaScript/TypeScript, Python
- angielski min. B2+ w piśmie i mowie
- gotowość do porannych spotkań w strefie klienta (Zatoka Perska, +2h względem Polski)
- gotowość do podpisania NDA i przejścia weryfikacji po stronie klienta
Mile widziane
- doświadczenie z Fortify SSC/ScanCentral, Black Duck, Sonatype, CodeDX/SRM, Seeker, Prisma Cloud, Tenable
- certyfikaty: BSCP, OSCP/OSWA/OSWE, GWEB/GWAPT, eWPTX, CSSLP, CKS, AZ-500
Opis stanowiska
Dołączysz do ~15-osobowego zespołu prowadzącego wieloletni program DevSecOps i Application Security dla dużej grupy energetycznej na Bliskim Wschodzie (ponad tysiąc aplikacji, w tym systemy przetargowe, płatnicze, low-code i komponenty AI). Twoim produktem jest opinia bezpieczeństwa oparta na dowodach, która otwiera lub blokuje go-live — ciągły strumień zgłoszeń z SLA, nie pojedyncze pentesty. Równolegle zespół buduje warstwę AI do pre-triage i walidacji ustaleń. Dla kogoś, kto chce realnie pracować narzędziami SAST/DAST/SCA i czytać kod, a nie tylko raportować. Uwaga: wymagana gotowość do porannych spotkań w strefie klienta (Zatoka Perska, +2h względem Polski) oraz pracy w rygorze ticketowym i dowodowym.
🔍 Dekoder Ogłoszenia
🟡
rozumiem, co skanuję i gdzie kończy się granica środowiska
Oczekiwane jest podstawowe zrozumienie infrastruktury, ale niekoniecznie głęboka wiedza architektoniczna.
🔴
codzienne narzędzia pracy, nie hasła z CV
Oczekuje się praktycznego, codziennego stosowania wymienionych standardów i narzędzi, a nie tylko znajomości teoretycznej.
🔴
Gotowość do porannych spotkań w rytmie strefy klienta (Zatoka Perska, +2 h względem Polski)
Oznacza to potencjalne konieczność pracy w niestandardowych godzinach, wczesnym rankiem, aby dopasować się do strefy czasowej klienta.
🟡
podstawy Azure (Entra ID, APIM, Application Gateway / WAF)
Wymagana jest znajomość tych konkretnych usług Azure, ale poziom 'podstawowy' może oznaczać różny zakres wiedzy.
🟢
codzienna praca z agentami LLM (Claude Code, Codex, Copilot) w zadaniach inżynierskich
Oczekuje się aktywnego wykorzystania narzędzi AI w codziennej pracy, co może być zarówno ułatwieniem, jak i wymagać adaptacji do nowych metod pracy.