Понимает HTTP/HTTPS, DNS basics, TCP vs UDP. Знает, что такое порты, IP-адреса, localhost. Может использовать curl для тестирования API.
Роли · Application Security Engineer · Junior
Что должен уметь Junior }
19 ключевых навыков, всего 54. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Junior }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Облако и инфраструктура, Безопасность.
Ключевые навыки для Junior
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Облако и инфраструктура · 1
Безопасность · 18
Понимает базовые концепции Безопасность облачной инфраструктуры. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Безопасность Kubernetes. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Моделирование угроз. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Основы цифровой криминалистики. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Практики безопасного кода. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Процесс реагирования на инциденты. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Сетевая безопасность. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Сканирование зависимостей. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Управление уязвимостями. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции GDPR / 152-ФЗ Compliance. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции JWT / OAuth2 / OIDC. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции OWASP и безопасность приложений. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает основные требования PCI DSS по защите данных держателей карт. Следует рекомендациям по безопасному кодированию в соответствии со стандартами PCI. Распознаёт типичные уязвимости приложений, которые могут привести к нарушению PCI compliance.
Понимает базовые концепции RBAC / ABAC авторизация. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции SAST/DAST. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Secrets Management. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции SOC2 Compliance. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Supply Chain Security. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Middle
54 навыков получают более высокое ожидание или становятся ключевыми при переходе с Junior на Middle. Сначала самые большие скачки.
- Безопасность облачной инфраструктуры: Осведомлённость → Применение
- Безопасность Kubernetes: Осведомлённость → Применение
- Моделирование угроз: Осведомлённость → Применение
- Основы сетей: Осведомлённость → Применение
- Основы цифровой криминалистики: Осведомлённость → Применение
- Практики безопасного кода: Осведомлённость → Применение
- Процесс реагирования на инциденты: Осведомлённость → Применение
- Сетевая безопасность: Осведомлённость → Применение
- Сканирование зависимостей: Осведомлённость → Применение
- Управление уязвимостями: Осведомлённость → Применение
} в открытой матрице компетенций: 54 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.