Роли · QA Security Engineer · Junior

Что должен уметь Junior }

10 ключевых навыков, всего 55. Ожидания по каждому навыку и что меняется на следующем уровне.

На этой странице — что ожидается от Junior }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Тестирование и QA.

10ключевых навыков
45дополнительных навыков
1областей
0%на уровне Продвинутый или Эксперт
Оценить себя как Junior Полная матрица роли

Ключевые навыки для Junior

Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.

Тестирование и QA · 10

Понимает основы интеграционного тестирования взаимодействий средств безопасности. Пишет простые тесты проверки потока аутентификации, middleware авторизации и интеграции сервисов шифрования. Следует принятым в команде стандартам валидации границ безопасности между компонентами.

Нагрузочное тестирование Осведомлённость

Понимает основы нагрузочного тестирования с перспективы безопасности: стресс-тестирование эндпоинтов аутентификации, тестирование эффективности rate limiting и выявление деградации безопасности под нагрузкой (обход валидаций, утечка сообщений об ошибках). Следует командным практикам дизайна security-focused сценариев нагрузочного тестирования.

Понимает тестовую пирамиду и интеграцию тестирования безопасности на разных уровнях. Различает security-проверки на уровне unit, API security tests и полноценные penetration tests. Следует рекомендациям по распределению усилий между SAST, DAST и ручными security-ревью.

Понимает основы управления тестовыми данными для тестирования безопасности. Подготавливает базовые наборы данных с различными паттернами ввода для сканирования уязвимостей. Следует рекомендациям по работе с чувствительными данными, маскированию PII и безопасному хранению тестовых учётных данных.

Понимает основы управления тестовыми средами для тестирования безопасности. Настраивает изолированные sandbox-среды для сканирования уязвимостей и penetration testing. Следует рекомендациям по сетевой сегментации, правилам firewall и безопасному доступу к тестовой инфраструктуре.

E2E тестирование Осведомлённость

Понимает основы E2E-тестирования с фокусом на безопасность: тестирование потоков аутентификации/авторизации, валидация HTTPS-сертификатов и верификация заголовков безопасности в E2E-сценариях. Пишет E2E-тесты, верифицирующие контроли безопасности по стеку приложения. Следует командным практикам дизайна E2E тест-кейсов с фокусом на безопасность.

Property-Based Testing Осведомлённость

Понимает основы property-based тестирования для проверки безопасности. Применяет базовые техники фаззинга для валидации санитизации ввода и граничных свойств. Следует командным рекомендациям по определению инвариантов безопасности в тестах.

Security Testing Осведомлённость

Понимает основы security QA: планирование тестирования безопасности, методология тестирования OWASP и дизайн тест-кейсов с фокусом на безопасность. Выполняет наборы тестов безопасности, покрывающие аутентификацию, авторизацию, валидацию ввода и защиту данных. Использует базовые инструменты тестирования безопасности (OWASP ZAP, Burp Suite Community). Следует командным практикам управления жизненным циклом дефектов безопасности.

TDD и BDD Осведомлённость

Понимает основы TDD/BDD применительно к тестированию безопасности: написание сценариев тестирования безопасности в BDD-формате, test-first подход для валидаций безопасности и критерии приёмки безопасности в Gherkin. Следует командным практикам автоматизированных спецификаций тестов безопасности.

Unit-тестирование Осведомлённость

Понимает основы юнит-тестирования кода security-тестов: тест-кейсы для правил безопасности, паттерны assertions для обнаружения уязвимостей, фикстуры для конфигураций security-сканирования. Следует командным практикам тестирования скриптов автоматизации безопасности и логики обнаружения.

Дополнительные навыки

Команда их не оценивает, но они входят в самооценку и план развития.

Алгоритмы и сложностьАсинхронное программированиеБезопасность облачной инфраструктурыБезопасность KubernetesДокументация как кодДокументирование APIКачество кода и рефакторингМногопоточное программированиеМоделирование угрозОсновы сетейОсновы System DesignПаттерны проектированияПрактики безопасного кодаПринципы ООП и SOLIDПроцесс реагирования на инцидентыСетевая безопасностьСканирование безопасности контейнеровСканирование зависимостейСтруктурированное логированиеСтруктуры данныхТестирование APIУправление уязвимостямиAWSChatGPT / ClaudeCode ReviewCursor IDEDockerELK StackGDPR / 152-ФЗ ComplianceGit AdvancedGitHub Actions / GitLab CIGitHub CopilotGraphQL DesignJWT / OAuth2 / OIDCKubernetes CoreOpenTelemetryOWASP и безопасность приложенийPCI DSSPostgreSQLPrometheus и GrafanaPrompt Engineering для кодаRBAC / ABAC авторизацияRedisREST API DesignSAST/DAST

Что меняется на Middle

55 навыков получают более высокое ожидание или становятся ключевыми при переходе с Junior на Middle. Сначала самые большие скачки.

Страница Middle →
Прогоните это со всей командой
Самооценка плюс оценка руководителя и коллег по одной матрице, зоны роста и готовность к следующему уровню для каждого инженера. Team Pro бесплатно 14 дней; личные инструменты бесплатны всегда.
Попробовать с командой (14 дней бесплатно) Отправить тимлиду

} в открытой матрице компетенций: 55 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.