Понимает основы интеграционного тестирования взаимодействий средств безопасности. Пишет простые тесты проверки потока аутентификации, middleware авторизации и интеграции сервисов шифрования. Следует принятым в команде стандартам валидации границ безопасности между компонентами.
Роли · QA Security Engineer · Junior
Что должен уметь Junior }
10 ключевых навыков, всего 55. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Junior }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Тестирование и QA.
Ключевые навыки для Junior
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Тестирование и QA · 10
Понимает основы нагрузочного тестирования с перспективы безопасности: стресс-тестирование эндпоинтов аутентификации, тестирование эффективности rate limiting и выявление деградации безопасности под нагрузкой (обход валидаций, утечка сообщений об ошибках). Следует командным практикам дизайна security-focused сценариев нагрузочного тестирования.
Понимает тестовую пирамиду и интеграцию тестирования безопасности на разных уровнях. Различает security-проверки на уровне unit, API security tests и полноценные penetration tests. Следует рекомендациям по распределению усилий между SAST, DAST и ручными security-ревью.
Понимает основы управления тестовыми данными для тестирования безопасности. Подготавливает базовые наборы данных с различными паттернами ввода для сканирования уязвимостей. Следует рекомендациям по работе с чувствительными данными, маскированию PII и безопасному хранению тестовых учётных данных.
Понимает основы управления тестовыми средами для тестирования безопасности. Настраивает изолированные sandbox-среды для сканирования уязвимостей и penetration testing. Следует рекомендациям по сетевой сегментации, правилам firewall и безопасному доступу к тестовой инфраструктуре.
Понимает основы E2E-тестирования с фокусом на безопасность: тестирование потоков аутентификации/авторизации, валидация HTTPS-сертификатов и верификация заголовков безопасности в E2E-сценариях. Пишет E2E-тесты, верифицирующие контроли безопасности по стеку приложения. Следует командным практикам дизайна E2E тест-кейсов с фокусом на безопасность.
Понимает основы property-based тестирования для проверки безопасности. Применяет базовые техники фаззинга для валидации санитизации ввода и граничных свойств. Следует командным рекомендациям по определению инвариантов безопасности в тестах.
Понимает основы security QA: планирование тестирования безопасности, методология тестирования OWASP и дизайн тест-кейсов с фокусом на безопасность. Выполняет наборы тестов безопасности, покрывающие аутентификацию, авторизацию, валидацию ввода и защиту данных. Использует базовые инструменты тестирования безопасности (OWASP ZAP, Burp Suite Community). Следует командным практикам управления жизненным циклом дефектов безопасности.
Понимает основы TDD/BDD применительно к тестированию безопасности: написание сценариев тестирования безопасности в BDD-формате, test-first подход для валидаций безопасности и критерии приёмки безопасности в Gherkin. Следует командным практикам автоматизированных спецификаций тестов безопасности.
Понимает основы юнит-тестирования кода security-тестов: тест-кейсы для правил безопасности, паттерны assertions для обнаружения уязвимостей, фикстуры для конфигураций security-сканирования. Следует командным практикам тестирования скриптов автоматизации безопасности и логики обнаружения.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Middle
55 навыков получают более высокое ожидание или становятся ключевыми при переходе с Junior на Middle. Сначала самые большие скачки.
- Интеграционное тестирование: Осведомлённость → Применение
- Нагрузочное тестирование: Осведомлённость → Применение
- Тестовая пирамида и стратегия: Осведомлённость → Применение
- Управление тестовыми данными: Осведомлённость → Применение
- Управление тестовыми окружениями: Осведомлённость → Применение
- E2E тестирование: Осведомлённость → Применение
- Property-Based Testing: Осведомлённость → Применение
- Security Testing: Осведомлённость → Применение
- TDD и BDD: Осведомлённость → Применение
- Unit-тестирование: Осведомлённость → Применение
} в открытой матрице компетенций: 55 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.