Unlock Full Resume Report

New offer - be the first one to apply!

September 10, 2026

Application Security Engineer (SAST / DAST / SCA + Pentest) - Mid

Mid • Remote

192,000 - 264,000 PLN/yr

Warsaw, Poland

Quick Facts

  • Program wieloletni DevSecOps i Application Security dla grupy energetycznej (SLA liczone w godzinach roboczych)
  • Aplikacje trafiają do oceny jako zgłoszenia w ServiceNow; decyzja go-live oparta o dowody w platformie ASPM (bramka „Medium and Above”)
  • Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy

Description

Rola obejmuje prowadzenie ciągłego strumienia równoległych zgłoszeń bezpieczeństwa aplikacji oraz współtworzenie warstwy AI dla procesu: pre-triage przez LLM, orkiestrację skanów, walidację ustaleń względem kodu, agentów AI do analizy kodu z konektorami do narzędzi oraz autonomiczne testy na platformie FuseAI. Twoim zadaniem jest wykonywanie ocen bezpieczeństwa aplikacji (web, API, kontenery) od triage’u i doprecyzowania zakresu, przez analizę dokumentacji projektowej (SDD/HLD, diagramy architektury, change requesty), po raport i notę zamknięcia po angielsku.

Responsibilities

  • Oceny bezpieczeństwa aplikacji: triage zgłoszenia, doprecyzowanie zakresu, analiza dokumentacji (SDD/HLD, diagramy, change requesty), raport i nota zamknięcia po angielsku
  • Uruchamianie skanów SAST (Fortify SSC / ScanCentral) i SCA (Black Duck, Sonatype)
  • Publikowanie wyników lokalnie ręcznie, gdy pipeline nie działa
  • Onboarding aplikacji do ASPM (CodeDX / Software Risk Manager) z poprawną tożsamością i środowiskiem
  • Konfiguracja i wykonanie uwierzytelnionego DAST (Burp Suite Professional, OpenText DAST / WebInspect) oraz skanów API
  • Wsparcie IAST (Seeker) tam, gdzie jest wdrożone
  • Decydowanie o wynikach: potwierdzanie/odrzucanie trafień, odsiewanie false positives, ustalanie severity i CWE oraz pilnowanie bramki „Medium and Above” przed go-live na podstawie dowodów w ASPM
  • Manualny pentest, gdy skaner nie wystarcza: IDOR/BOLA, OAuth2/OIDC, JWT, sesje, logika biznesowa, upload plików, panele administracyjne frameworków
  • Analiza wyników dla kontenerów (Prisma Cloud Compute) i infrastruktury (Tenable) w kontekście decyzji go-live
  • Obrona ustaleń przed właścicielem aplikacji i deweloperami (po angielsku), retesty po remediacji i dbanie o aktualny status zgłoszenia
  • Automatyzacja: skrypty do obróbki wyników i API narzędzi, skille i konektory dla agentów AI, runbooki w bazie wiedzy zespołu

Requirements

  • 3+ lata w application security, DevSecOps lub testach penetracyjnych aplikacji
  • Praktyczna praca z co najmniej dwiema z trzech klas narzędzi: SAST, DAST, SCA (dowolny vendor)
  • Umiejętność czytania kodu do potwierdzania/odrzucania trafień SAST (min. C#/.NET lub Java lub JavaScript/TypeScript lub Python)
  • OWASP Top 10, API Security Top 10, ASVS, WSTG, CWE
  • Znajomość CI/CD: Azure DevOps lub GitLab CI lub GitHub Actions
  • Kontenery i Kubernetes: rozumienie granic środowiska skanowania
  • Podstawy Azure: Entra ID, APIM, Application Gateway/WAF
  • Dyscyplina ticketowa i dowodowa: SLA, kompletne evidence, aktualny status, brak danych klienta poza wyznaczonymi środowiskami (VDI → PAM → jump host)
  • Angielski min. B2+ w piśmie i mowie
  • Gotowość na poranne spotkania w rytmie strefy klienta, NDA oraz standardową weryfikację po stronie klienta

Benefits

  • 16 000 – 22 000 PLN netto + VAT miesięcznie (B2B), zależnie od doświadczenia
  • Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy
  • Licencje klasy enterprise (Fortify, Black Duck, Burp Suite Pro, Prisma Cloud, ASPM) i wpływ na go-live systemów
  • Elastyczne godziny poza rytmem spotkań klienta
  • Ścieżka do roli seniora lub lidera lane’u (SAST, DAST, SCA)
  • Wsparcie zespołu (pentesterzy, AI red team, architekci DevSecOps, threat modeling), baza wiedzy i runbooki
  • Codzienna praca z agentami AI i platformą FuseAI; współtworzenie AI-assisted DevSecOps

Similar jobs you might like