Роли · QA Security Engineer · Senior

Что должен уметь Senior }

40 ключевых навыков, всего 55. Ожидания по каждому навыку и что меняется на следующем уровне.

На этой странице — что ожидается от Senior }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Основы программирования, API и интеграции, Облако и инфраструктура.

40ключевых навыков
15дополнительных навыков
9областей
100%на уровне Продвинутый или Эксперт
Оценить себя как Senior Полная матрица роли

Ключевые навыки для Senior

Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.

Основы программирования · 4

Применяет алгоритмическое мышление к security-тестированию: алгоритмы фаззинга для исследования пространства входных данных, граф-based алгоритмы для анализа поверхности атаки, алгоритмы risk scoring для приоритизации уязвимостей. Проектирует эффективные алгоритмы для автоматизированного security-регрессионного тестирования и проверки compliance.

Проектирует стандарты качества кода для фреймворков security-тестирования: конфигурации DAST-сканеров, структура фаззинг-харнесов, наборы тестов на security-регрессии. Рефакторит скрипты обнаружения уязвимостей для точности и снижения false positives. Устанавливает практики ревью для покрытия security-тестами и маппинга compliance.

Принципы ООП и SOLID Продвинутый

Проектирует security testing framework: абстракции для разных scanner backends, plugin-архитектура для custom checks, Builder pattern для complex attack scenarios.

Структуры данных Продвинутый

Выбирает оптимальные структуры данных для security-тестирования: модели базы данных уязвимостей для эффективного поиска, графовые структуры для маппинга поверхности атаки, индексированные структуры для хранения доказательств compliance. Оптимизирует структуры входных данных фаззинга для максимального покрытия. Проектирует эффективные модели данных для дедупликации security-находок и скоринга рисков.

API и интеграции · 2

Тестирование API Продвинутый

Интегрирует API testing tools в security pipeline: ZAP в CI/CD, custom Burp extensions, nuclei templates для company-specific vulnerabilities. Автоматизирует regression security testing.

REST API Design Продвинутый

Проектирует API security testing strategy: automated schema validation, business logic security tests, race condition testing. Реализует custom API fuzzing. Тестирует GraphQL/gRPC security.

Облако и инфраструктура · 2

Docker Продвинутый

Проектирует container security testing: automated image scanning pipeline, runtime behaviour analysis, CIS benchmark compliance. Интегрирует container security в SDLC.

DevOps и CI/CD · 1

GitHub Actions / GitLab CI Продвинутый

Проектирует security CI/CD integration: shift-left security testing, pre-commit hooks, mandatory security gates. Реализует custom actions для organization-specific checks.

Тестирование и QA · 10

Проектирует security integration testing: cross-service auth testing, API gateway security validation, database access control verification. Автоматизирует через test containers.

Проектирует security performance testing: API rate limiting validation, authentication under load, resource exhaustion attacks. Определяет security performance baselines.

Проектирует security test pyramid: SAST как «unit-level», DAST как «integration», penetration testing как «E2E». Определяет оптимальное распределение усилий.

Проектирует security test data strategy: data masking для PII, synthetic attack payloads library, secure credential vault для testing. Автоматизирует test data provisioning.

E2E тестирование Продвинутый

Проектирует E2E security testing: critical user journey security (payment, PII handling), browser security (XSS, clickjacking), multi-step attack scenarios.

Property-Based Testing Продвинутый

Проектирует property-based security tests: stateful testing для authentication flows, model-based testing для RBAC, generative fuzzing для input validation.

Security Testing Продвинутый

Проектирует security testing program: risk-based testing strategy, automated vulnerability scanning pipeline, manual penetration testing scope. Интегрирует с bug bounty.

TDD и BDD Продвинутый

Проектирует BDD-подход для security: security acceptance criteria templates, automated compliance scenarios, integration с threat models. Реализует security behavior specifications.

Unit-тестирование Продвинутый

Проектирует unit-testing для security modules: comprehensive test suites для auth/authz logic, parameterized tests для injection payloads, mutation testing для security-critical code.

Безопасность · 14

Безопасность Kubernetes Продвинутый

Проектирует K8s security testing: automated CIS compliance checking, runtime threat detection (Falco), supply chain verification (Sigstore). Тестирует multi-tenancy isolation.

Моделирование угроз Продвинутый

Проектирует threat modeling process: automated threat modeling (OWASP Threat Dragon, IriusRisk), threat library для organization, integration с SDLC. Переводит threats в security tests.

Проектирует secure code review process: automated checks (Semgrep rules), manual review guidelines, secure coding standards per language. Создаёт secure coding training materials.

Проектирует network security testing: automated network scanning pipeline, infrastructure penetration testing, zero-trust architecture validation. Тестирует microsegmentation.

Проектирует SCA strategy: multi-tool approach (Snyk + Grype), SBOM generation, supply chain security (SLSA). Реализует risk-based prioritization с exploit prediction scoring.

Проектирует vulnerability management program: risk-based prioritization (EPSS, threat intelligence), automated scanning pipeline, metrics (mean time to remediate). Интегрирует с SIEM.

GDPR / 152-ФЗ Compliance Продвинутый

Проектирует стратегию тестирования compliance для GDPR/152-ФЗ: автоматические тесты регрессии приватности, верификация прав субъектов данных и наборы валидации потоков согласия. Внедряет непрерывный мониторинг compliance в CI/CD с privacy-focused тест-сценариями.

JWT / OAuth2 / OIDC Продвинутый

Проектирует auth security testing: automated token manipulation suite, OAuth flow testing matrix, SSO security verification. Тестирует PKCE, DPoP, token binding.

Проектирует OWASP-based testing program: ASVS compliance verification, automated OWASP checks в CI, risk-based testing по OWASP categories. Ведёт regression test suite по OWASP.

PCI DSS Продвинутый

Проектирует комплексные стратегии security-тестирования платёжных систем по PCI DSS. Создаёт автоматизированные тест-наборы для проверки PCI compliance по окружениям. Реализует сценарии тестирования на основе threat model для потоков данных держателей карт.

RBAC / ABAC авторизация Продвинутый

Проектирует authorization testing framework: automated permission matrix verification, policy-based testing, cross-service authorization checks. Тестирует complex ABAC rules.

SAST/DAST Продвинутый

Проектирует SAST/DAST стратегию: tool selection по технологическому стеку, custom rules для business logic, correlation findings между SAST и DAST. Создаёт custom Semgrep/CodeQL rules.

AI-ассистированная разработка · 1

GitHub Copilot Продвинутый

Максимизирует продуктивность: генерация custom SAST rules (Semgrep), threat model templates, incident response playbooks. Workflow: AI для boilerplate, engineer для security analysis.

Observability и мониторинг · 3

ELK Stack Продвинутый

Проектирует security log analysis: custom detection rules, threat hunting queries, MITRE ATT&CK mapping. Настраивает anomaly detection. Реализует security analytics pipeline.

Prometheus и Grafana Продвинутый

Проектирует security metrics framework: security KPIs (MTTD, MTTR, vulnerability density), automated reporting, trend analysis. Интегрирует security metrics с business risk.

Контроль версий и коллаборация · 3

Проектирует security documentation framework: threat model docs, security architecture docs, automated evidence collection для compliance. Версионирует security policies.

Code Review Продвинутый

Проводит архитектурный security review: threat model validation, trust boundary verification, data flow security. Ревьюит security-critical components.

Git Advanced Продвинутый

Определяет Git security practices: pre-commit hooks для secret detection, signed commits, branch protection для security policies. Настраивает git для compliance.

Дополнительные навыки

Команда их не оценивает, но они входят в самооценку и план развития.

Асинхронное программированиеДокументирование APIМногопоточное программированиеОсновы сетейОсновы System DesignПаттерны проектированияAWSChatGPT / ClaudeCursor IDEGraphQL DesignKubernetes CoreOpenTelemetryPostgreSQLPrompt Engineering для кодаRedis

Что меняется на Lead

55 навыков получают более высокое ожидание или становятся ключевыми при переходе с Senior на Lead. Сначала самые большие скачки.

Страница Lead →
Прогоните это со всей командой
Самооценка плюс оценка руководителя и коллег по одной матрице, зоны роста и готовность к следующему уровню для каждого инженера. Team Pro бесплатно 14 дней; личные инструменты бесплатны всегда.
Попробовать с командой (14 дней бесплатно) Отправить тимлиду

} в открытой матрице компетенций: 55 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.