Применяет алгоритмическое мышление к security-тестированию: алгоритмы фаззинга для исследования пространства входных данных, граф-based алгоритмы для анализа поверхности атаки, алгоритмы risk scoring для приоритизации уязвимостей. Проектирует эффективные алгоритмы для автоматизированного security-регрессионного тестирования и проверки compliance.
Роли · QA Security Engineer · Senior
Что должен уметь Senior }
40 ключевых навыков, всего 55. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Senior }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Основы программирования, API и интеграции, Облако и инфраструктура.
Ключевые навыки для Senior
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Основы программирования · 4
Проектирует стандарты качества кода для фреймворков security-тестирования: конфигурации DAST-сканеров, структура фаззинг-харнесов, наборы тестов на security-регрессии. Рефакторит скрипты обнаружения уязвимостей для точности и снижения false positives. Устанавливает практики ревью для покрытия security-тестами и маппинга compliance.
Проектирует security testing framework: абстракции для разных scanner backends, plugin-архитектура для custom checks, Builder pattern для complex attack scenarios.
Выбирает оптимальные структуры данных для security-тестирования: модели базы данных уязвимостей для эффективного поиска, графовые структуры для маппинга поверхности атаки, индексированные структуры для хранения доказательств compliance. Оптимизирует структуры входных данных фаззинга для максимального покрытия. Проектирует эффективные модели данных для дедупликации security-находок и скоринга рисков.
API и интеграции · 2
Интегрирует API testing tools в security pipeline: ZAP в CI/CD, custom Burp extensions, nuclei templates для company-specific vulnerabilities. Автоматизирует regression security testing.
Проектирует API security testing strategy: automated schema validation, business logic security tests, race condition testing. Реализует custom API fuzzing. Тестирует GraphQL/gRPC security.
Облако и инфраструктура · 2
Проектирует container scanning strategy: multi-layer scanning (base → app → runtime), policy-as-code, automated remediation. Интегрирует с vulnerability management platform.
Проектирует container security testing: automated image scanning pipeline, runtime behaviour analysis, CIS benchmark compliance. Интегрирует container security в SDLC.
DevOps и CI/CD · 1
Проектирует security CI/CD integration: shift-left security testing, pre-commit hooks, mandatory security gates. Реализует custom actions для organization-specific checks.
Тестирование и QA · 10
Проектирует security integration testing: cross-service auth testing, API gateway security validation, database access control verification. Автоматизирует через test containers.
Проектирует security performance testing: API rate limiting validation, authentication under load, resource exhaustion attacks. Определяет security performance baselines.
Проектирует security test pyramid: SAST как «unit-level», DAST как «integration», penetration testing как «E2E». Определяет оптимальное распределение усилий.
Проектирует security test data strategy: data masking для PII, synthetic attack payloads library, secure credential vault для testing. Автоматизирует test data provisioning.
Проектирует security testing infrastructure: ephemeral environments для DAST, isolated networks для pentest, vulnerable-by-design targets (DVWA, Juice Shop).
Проектирует E2E security testing: critical user journey security (payment, PII handling), browser security (XSS, clickjacking), multi-step attack scenarios.
Проектирует property-based security tests: stateful testing для authentication flows, model-based testing для RBAC, generative fuzzing для input validation.
Проектирует security testing program: risk-based testing strategy, automated vulnerability scanning pipeline, manual penetration testing scope. Интегрирует с bug bounty.
Проектирует BDD-подход для security: security acceptance criteria templates, automated compliance scenarios, integration с threat models. Реализует security behavior specifications.
Проектирует unit-testing для security modules: comprehensive test suites для auth/authz logic, parameterized tests для injection payloads, mutation testing для security-critical code.
Безопасность · 14
Проектирует cloud security testing program: continuous compliance monitoring, infrastructure-as-code security (tfsec, Checkov), multi-cloud assessment. Реализует custom checks.
Проектирует K8s security testing: automated CIS compliance checking, runtime threat detection (Falco), supply chain verification (Sigstore). Тестирует multi-tenancy isolation.
Проектирует threat modeling process: automated threat modeling (OWASP Threat Dragon, IriusRisk), threat library для organization, integration с SDLC. Переводит threats в security tests.
Проектирует secure code review process: automated checks (Semgrep rules), manual review guidelines, secure coding standards per language. Создаёт secure coding training materials.
Проектирует security incident response: automated detection (SIEM correlation), playbooks для типичных incidents, forensics capabilities. Интегрирует с vulnerability management.
Проектирует network security testing: automated network scanning pipeline, infrastructure penetration testing, zero-trust architecture validation. Тестирует microsegmentation.
Проектирует SCA strategy: multi-tool approach (Snyk + Grype), SBOM generation, supply chain security (SLSA). Реализует risk-based prioritization с exploit prediction scoring.
Проектирует vulnerability management program: risk-based prioritization (EPSS, threat intelligence), automated scanning pipeline, metrics (mean time to remediate). Интегрирует с SIEM.
Проектирует стратегию тестирования compliance для GDPR/152-ФЗ: автоматические тесты регрессии приватности, верификация прав субъектов данных и наборы валидации потоков согласия. Внедряет непрерывный мониторинг compliance в CI/CD с privacy-focused тест-сценариями.
Проектирует auth security testing: automated token manipulation suite, OAuth flow testing matrix, SSO security verification. Тестирует PKCE, DPoP, token binding.
Проектирует OWASP-based testing program: ASVS compliance verification, automated OWASP checks в CI, risk-based testing по OWASP categories. Ведёт regression test suite по OWASP.
Проектирует комплексные стратегии security-тестирования платёжных систем по PCI DSS. Создаёт автоматизированные тест-наборы для проверки PCI compliance по окружениям. Реализует сценарии тестирования на основе threat model для потоков данных держателей карт.
Проектирует authorization testing framework: automated permission matrix verification, policy-based testing, cross-service authorization checks. Тестирует complex ABAC rules.
Проектирует SAST/DAST стратегию: tool selection по технологическому стеку, custom rules для business logic, correlation findings между SAST и DAST. Создаёт custom Semgrep/CodeQL rules.
AI-ассистированная разработка · 1
Максимизирует продуктивность: генерация custom SAST rules (Semgrep), threat model templates, incident response playbooks. Workflow: AI для boilerplate, engineer для security analysis.
Observability и мониторинг · 3
Проектирует security logging requirements: mandatory security events, forensic data requirements, compliance logging. Создаёт security logging testing framework.
Проектирует security log analysis: custom detection rules, threat hunting queries, MITRE ATT&CK mapping. Настраивает anomaly detection. Реализует security analytics pipeline.
Проектирует security metrics framework: security KPIs (MTTD, MTTR, vulnerability density), automated reporting, trend analysis. Интегрирует security metrics с business risk.
Контроль версий и коллаборация · 3
Проектирует security documentation framework: threat model docs, security architecture docs, automated evidence collection для compliance. Версионирует security policies.
Проводит архитектурный security review: threat model validation, trust boundary verification, data flow security. Ревьюит security-critical components.
Определяет Git security practices: pre-commit hooks для secret detection, signed commits, branch protection для security policies. Настраивает git для compliance.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Lead
55 навыков получают более высокое ожидание или становятся ключевыми при переходе с Senior на Lead. Сначала самые большие скачки.
- Алгоритмы и сложность: Продвинутый → Эксперт
- Безопасность облачной инфраструктуры: Продвинутый → Эксперт
- Безопасность Kubernetes: Продвинутый → Эксперт
- Документация как код: Продвинутый → Эксперт
- Интеграционное тестирование: Продвинутый → Эксперт
- Качество кода и рефакторинг: Продвинутый → Эксперт
- Моделирование угроз: Продвинутый → Эксперт
- Нагрузочное тестирование: Продвинутый → Эксперт
- Практики безопасного кода: Продвинутый → Эксперт
- Принципы ООП и SOLID: Продвинутый → Эксперт
} в открытой матрице компетенций: 55 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.