Применяет алгоритмическое мышление для security-анализа: алгоритмы сопоставления паттернов для сканирования уязвимостей, обход графов для анализа путей атак, хэш-алгоритмы для проверки целостности. Оценивает стойкость криптографических алгоритмов и выявляет алгоритмические слабости в системах аутентификации.
Роли · Application Security Engineer · Senior
Что должен уметь Senior }
39 ключевых навыков, всего 54. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Senior }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Основы программирования, API и интеграции, Облако и инфраструктура.
Ключевые навыки для Senior
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Основы программирования · 4
Проектирует стандарты качества безопасного кода: интеграция SAST/DAST в CI-пайплайны, чек-листы security-ориентированного код-ревью, правила детекции паттернов уязвимостей. Рефакторит модули аутентификации и авторизации для defense-in-depth. Устанавливает руководства по безопасному кодированию в соответствии со стандартами OWASP.
Применяет ООП/SOLID в архитектуре security-инструментов: strategy pattern для подключаемых security-сканеров, template method для процессов оценки, чистые абстракции для провайдеров данных уязвимостей. Проектирует расширяемые security-фреймворки, позволяющие добавлять новые проверки без модификации ядра логики сканирования.
Выбирает оптимальные структуры данных для security-приложений: фильтры Блума для поиска в threat intelligence, trie-структуры для сопоставления URL-паттернов, hash sets для быстрой детекции IOC. Оптимизирует структуры данных в SAST/DAST-инструментах для минимальных накладных расходов сканирования. Проектирует эффективное хранение для корреляции и дедупликации уязвимостей.
API и интеграции · 4
Проектирует стратегии тестирования безопасности API в микросервисных экосистемах. Создаёт пользовательские расширения Burp Suite и фреймворки тестирования безопасности для автоматического обнаружения уязвимостей OWASP API Top 10. Проектирует политики безопасности API-шлюзов и валидирует реализации mTLS, скоупинга токенов и rate limiting. Менторит команду по моделированию угроз API и практикам ревью безопасного дизайна API.
Проектирует архитектуру rate limiting для продакшн API: многоуровневый throttling (edge, gateway, сервис), cost-based rate limiting для дорогих операций и стратегии graceful degradation. Реализует обнаружение злоупотреблений в реальном времени с ML-based scoring аномалий.
Проектирует архитектуру безопасности API: паттерны безопасности API gateway, интеграция OAuth2/OIDC для аутентификации API, rate limiting и предотвращение злоупотреблений в масштабе. Определяет стандарты безопасности API и проводит threat modeling API. Менторит команду по принципам безопасного дизайна API.
Определяет корпоративные стандарты безопасности вебхуков, охватывающие защиту эндпоинтов, жизненный цикл управления секретами и моделирование угроз для событийных архитектур. Проектирует эшелонированную защиту от SSRF через валидацию URL, защиту от DNS-ребиндинга и сегментацию сети. Руководит реагированием на инциденты безопасности вебхуков.
Облако и инфраструктура · 4
Проектирует архитектуру сетевой безопасности для продакшн-сред приложений — сегментацию сети VPC, микросегментацию zero-trust и инженерию правил WAF. Настраивает политики безопасности service mesh с mTLS и правилами авторизации. Понимает импликации безопасности gRPC/HTTP2/HTTP3 и проектирует стратегии безопасности DNS, включая DNSSEC. Оптимизирует сетевые средства безопасности для производительности приложений.
Проектирует архитектуру сканирования безопасности контейнеров с многоуровневым обнаружением уязвимостей: базовые образы, зависимости приложений и runtime-поведение. Внедряет генерацию SBOM, policy-as-code enforcement и автоматизированные workflow ремедиации для supply chain контейнеров.
Проектирует Docker-инфраструктуру с фокусом на безопасность: пайплайны сканирования уязвимостей образов контейнеров, мониторинг безопасности runtime, стандарты hardening Dockerfile. Внедряет лучшие практики безопасности supply chain, distroless базовые образы и изоляцию контейнеров для чувствительных нагрузок.
Проектирует архитектуру безопасности Kubernetes для мультитенантных продакшн-кластеров. Внедряет комплексный security hardening, включая политики admission controllers, обнаружение угроз в runtime с Falco и федерацию идентичности нагрузок. Оптимизирует security posture, сохраняя продуктивность разработчиков через фреймворки policy-as-code.
DevOps и CI/CD · 1
Проектирует архитектуру безопасности CI/CD: внедряет оптимизацию пайплайнов security-сканирования для скорости и покрытия, проектирует прогрессивные security gates по этапам деплоя, архитектурит контроли безопасности цепочки поставок в CI/CD. Менторит команду по лучшим практикам DevSecOps-пайплайнов.
Тестирование и QA · 1
Проектирует стратегию тестирования безопасности приложений: кастомная архитектура SAST/DAST пайплайна, планирование тестов на основе модели угроз и security chaos engineering. Реализует продвинутые техники тестирования: mutation-based фаззинг, семантический анализ кода и security-тестирование на основе API-спецификаций. Создаёт фреймворки тестирования безопасности и переиспользуемые тестовые библиотеки. Менторит команду по методологиям тестирования безопасности.
Безопасность · 18
Проектирует security-решения с Безопасность облачной инфраструктуры. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует security-решения с Безопасность Kubernetes. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует фреймворки моделирования угроз, адаптированные под технологический стек и профиль рисков организации. Интегрирует автоматизированный анализ угроз в CI/CD пайплайны (сканирование IaC, оценка угроз зависимостей). Менторит команды разработки по практикам непрерывного моделирования угроз. Создаёт библиотеки угроз и переиспользуемые паттерны для микросервисных архитектур.
Проектирует security-решения с Основы цифровой криминалистики. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует корпоративные программы безопасного кодирования — внедряет фреймворки security-by-design, создаёт организационно-специфичные стандарты безопасного кодирования и интегрирует автоматизированную валидацию безопасности в CI/CD-пайплайны. Проводит архитектурное моделирование угроз и менторит команды разработки по написанию защитного кода против новых векторов атак.
Проектирует security-решения с Процесс реагирования на инциденты. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует security-решения с Сетевая безопасность. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует архитектуру сканирования зависимостей на уровне организации, интегрируя Snyk, Dependabot и сканеры образов контейнеров (Trivy, Grype). Проводит моделирование угроз цепочки поставок ПО, охватывая реестры пакетов, целостность lock-файлов и риски тайпосквоттинга. Внедряет генерацию SBOM (CycloneDX, SPDX) как часть SDLC для соответствия регуляторным требованиям. Наставляет инженеров в оценке эксплуатируемости уязвимостей с использованием контекстной CVSS-оценки и анализа достижимости.
Проектирует security-решения с Управление уязвимостями. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует архитектуру privacy-by-design в соответствии с GDPR/152-ФЗ: системы классификации данных, автоматическое обнаружение PII и пайплайны псевдонимизации. Внедряет моделирование приватности (LINDDUN) и проводит аудиты compliance стеков приложений.
Проектирует security-решения с JWT / OAuth2 / OIDC. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует корпоративные программы безопасности приложений, согласованные с фреймворками OWASP — внедряет практики безопасного жизненного цикла разработки, методологии моделирования угроз и интеграцию автоматизированного пайплайна безопасности. Проводит моделирование угроз архитектурного уровня для сложных систем. Менторит команду по паттернам архитектуры безопасности и анализу корневых причин уязвимостей.
Проектирует решения безопасности приложений с полным соответствием PCI DSS. Проводит threat modeling для процессов обработки платежей. Встраивает PCI-ориентированные проверки в CI/CD pipeline и SDLC. Менторит разработчиков по безопасной обработке данных держателей карт.
Проектирует security-решения с RBAC / ABAC авторизация. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует security-решения с SAST/DAST. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует архитектуру безопасности приложений для управления секретами: паттерны безопасной инъекции секретов, защита учётных данных в рантайме и secret-aware CI/CD пайплайны. Реализует детекцию секретов в инструментах SAST/DAST. Проводит моделирование угроз для векторов раскрытия секретов по стеку приложения. Менторит команду по паттернам безопасной работы с учётными данными и лучшим практикам интеграции с vault.
Проектирует security-решения с SOC2 Compliance. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует security-решения с Supply Chain Security. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
AI-ассистированная разработка · 1
Проектирует security-governance GitHub Copilot для команд разработки: внедряет процессы security-ревью для AI-сгенерированного кода, настраивает исключение контента Copilot для чувствительных репозиториев, оценивает AI-сгенерированный код на риски внесения уязвимостей. Менторит команду по безопасным практикам AI-ассистированной разработки.
Observability и мониторинг · 3
Проектирует стратегию наблюдаемости безопасности: внедряет продвинутую корреляцию событий безопасности и пайплайны обнаружения угроз, определяет SLI/SLO для эффективности security-мониторинга, проводит post-mortem по инцидентам безопасности с форензик-анализом логов. Менторит команду по лучшим практикам security-логирования и detection engineering.
Проектирует observability стратегию с ELK Stack. Внедряет distributed tracing. Определяет SLI/SLO. Проводит post-mortems.
Проектирует стратегию наблюдаемости безопасности с Prometheus & Grafana: внедряет сбор security-метрик для обнаружения угроз, определяет SLI/SLO для эффективности security-мониторинга, проводит post-mortem по инцидентам безопасности с форензикой метрик. Менторит команду по security-ориентированным практикам наблюдаемости.
Контроль версий и коллаборация · 2
Проектирует процессы security код-ревью: security-ориентированные стандарты ревью для кода аутентификации/авторизации, чек-листы обнаружения паттернов уязвимостей, gates ревью безопасного кодирования. Менторит команду по выявлению проблем безопасности во время код-ревью.
Проектирует security-воркфлоу Git для команд разработки: внедряет инфраструктуру подписания коммитов и политики верификации, настраивает продвинутые pre-commit hooks для SAST/сканирования секретов, проектирует стратегии защиты веток для требований комплаенса. Менторит команду по безопасным Git-практикам и реагированию на инциденты через историю версий.
Документация · 1
Проектирует комплексные фреймворки runbook для операций безопасности приложений: реагирование на инциденты secure SDLC, обработка zero-day уязвимостей, playbook по компрометации цепочки поставок. Менторит членов команды по написанию эффективных, actionable security runbook с правильными матрицами эскалации.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Lead
53 навыков получают более высокое ожидание или становятся ключевыми при переходе с Senior на Lead. Сначала самые большие скачки.
- Алгоритмы и сложность: Продвинутый → Эксперт
- Безопасность облачной инфраструктуры: Продвинутый → Эксперт
- Безопасность Kubernetes: Продвинутый → Эксперт
- Качество кода и рефакторинг: Продвинутый → Эксперт
- Моделирование угроз: Продвинутый → Эксперт
- Основы цифровой криминалистики: Продвинутый → Эксперт
- Практики безопасного кода: Продвинутый → Эксперт
- Принципы ООП и SOLID: Продвинутый → Эксперт
- Процесс реагирования на инциденты: Продвинутый → Эксперт
- Сетевая безопасность: Продвинутый → Эксперт
} в открытой матрице компетенций: 54 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.