Application Security Engineer (SAST / DAST / SCA + Pentest) - Mid
Podsumowanie oferty

(Podsumowanie wygenerowane przez AI na bazie pełnej treści ogłoszenia rekrutacyjnego)

Projekt dotyczy DevSecOps i Application Security dla dużej grupy energetycznej na Bliskim Wschodzie, obejmujący ocenę bezpieczeństwa kilkuset aplikacji, w tym komponenty AI. Wykorzystuje się Fortify SSC, Black Duck, Sonatype, Burp Suite Pro, Prisma Cloud oraz platformę FuseAI z agentami AI wspierającymi procesy. Zadania obejmują triage wyników SAST/SCA/DAST, manualne pentesty, raportowanie po angielsku, automatyzację procesów i dbanie o SLA w systemie ticketowym. Wynagrodzenie wynosi 16 000 – 22 000 PLN netto + VAT.

newquick apply

Application Security Engineer (SAST / DAST / SCA + Pentest) - Mid

Firma: CYCOMMSEC sp. z o.o.

od: 8 września 2026
do: 8 października 2026
16 000 - 22 000netto (+ VAT)/ mies.kontrakt B2B (pełny etat)
Parametry oferty
poziom:mid
tryb pracy: zdalna
lokalizacja:Warszawa, mazowieckie
Warszawa, mazowieckie

Wymagania

Technologie wymagane

Burp Suite
Kubernetes
OWASP
SAST
DAST
SCA
Fortify
Black Duck
Azure DevOps

Technologie mile widziane

Python
Prisma Cloud
Tenable
Microsoft Azure

Nasze wymagania

  • 3+ lata w application security, DevSecOps lub testach penetracyjnych aplikacji, w tym praktyczna praca z co najmniej dwiema z trzech klas narzędzi: SAST, DAST, SCA (dowolny vendor).
  • Czytasz kod na tyle, by potwierdzić lub odrzucić trafienie SAST i wskazać poprawkę — co najmniej jeden z: C# / .NET, Java, JavaScript / TypeScript, Python.
  • OWASP Top 10, API Security Top 10, ASVS, WSTG i CWE to Twoje codzienne narzędzia pracy, nie hasła z CV.
  • Znasz CI/CD (Azure DevOps, GitLab CI lub GitHub Actions), kontenery i Kubernetes na poziomie „rozumiem, co skanuję i gdzie kończy się granica środowiska”; podstawy Azure (Entra ID, APIM, Application Gateway / WAF).
  • Dyscyplina ticketowa i dowodowa: terminy SLA, kompletne i powtarzalne evidence, aktualny status, żadnych danych klienta poza wyznaczonymi środowiskami (dostęp przez VDI → PAM → jump host).
  • Angielski min. B2+ w piśmie i w mowie — raporty, noty zamknięcia i spotkania z klientem są po angielsku.
  • Gotowość do porannych spotkań w rytmie strefy klienta (Zatoka Perska, +2 h względem Polski), do podpisania NDA i przejścia standardowej weryfikacji po stronie klienta.

Mile widziane

  • Doświadczenie z Fortify SSC / ScanCentral, Black Duck (Detect, SBOM), Sonatype, CodeDX / SRM, Seeker, Prisma Cloud, Tenable.
  • Certyfikaty: BSCP, OSCP / OSWA / OSWE, GWEB / GWAPT, eWPTX, CSSLP, CKS, AZ-500.
  • Python do automatyzacji (parsowanie wyników, API narzędzi) i codzienna praca z agentami LLM (Claude Code, Codex, Copilot) w zadaniach inżynierskich.
  • Bezpieczeństwo aplikacji AI / LLM (OWASP Top 10 for LLM Applications, prompt injection, tożsamości serwisowe modeli), Power Platform / low-code, aplikacje mobilne.
  • Threat modeling na poziomie praktycznym (STRIDE, granice zaufania wyciągane z SDD) i przeglądy architektury.
  • Doświadczenie w energetyce, przemyśle, infrastrukturze krytycznej lub organizacjach regulowanych.

Twój zakres obowiązków

  • Prowadzisz oceny bezpieczeństwa aplikacji (web, API, kontenery) od triage’u zgłoszenia i doprecyzowania zakresu, przez analizę dokumentacji projektowej (SDD / HLD, diagramy architektury, change requesty), po raport i notę zamknięcia po angielsku.
  • Uruchamiasz skany SAST (Fortify SSC / ScanCentral) i SCA (Black Duck, Sonatype) — w pipeline’ach Azure DevOps klienta, a gdy pipeline nie działa, lokalnie z ręczną publikacją wyników; onboardujesz aplikacje do platformy ASPM (CodeDX / Software Risk Manager) z poprawną tożsamością i środowiskiem.
  • Konfigurujesz i wykonujesz uwierzytelniony DAST (Burp Suite Professional, OpenText DAST / WebInspect) oraz skany API; wspierasz IAST (Seeker) tam, gdzie jest wdrożony.
  • Dispozycjonujesz wyniki: potwierdzasz lub odrzucasz trafienia w kodzie, odsiewasz false positives, ustalasz severity i CWE, pilnujesz bramki „Medium and Above” przed go-live — z dowodem w ASPM, nie z opinią w mailu.
  • Dokładasz manualny pentest tam, gdzie skaner nie sięga: autoryzacja między rolami i kontami (IDOR / BOLA), uwierzytelnienie (OAuth2 / OIDC, JWT, sesje), logika biznesowa, upload plików, panele administracyjne frameworków.
  • Czytasz wyniki skanów obrazów kontenerowych (Prisma Cloud Compute) i podatności infrastruktury (Tenable) w kontekście tej samej decyzji go-live — aplikacja czysta w SAST może utknąć na obrazie.
  • Bronisz ustaleń przed właścicielem aplikacji i deweloperami klienta (po angielsku), prowadzisz retesty po remediacji i dbasz, żeby status zgłoszenia był zawsze aktualny.
  • Automatyzujesz to, co powtarzalne: skrypty do obróbki wyników i API narzędzi, skille i konektory dla agentów AI, runbooki w bazie wiedzy zespołu.

O projekcie

Dołączysz do ok. 15-osobowego zespołu CyCommSec, który prowadzi wieloletni program DevSecOps i Application Security dla jednej z największych grup energetycznych (ropa i gaz) na Bliskim Wschodzie: kilkanaście spółek, ponad tysiąc aplikacji — systemy przetargowe i płatnicze, obiegi HSE, portale wewnętrzne, low-code, aplikacje mobilne, coraz częściej komponenty AI. Pracujemy zdalnie z Polski, razem z lokalnym partnerem (generalnym wykonawcą) i zespołem cyberbezpieczeństwa klienta.
Aplikacje trafiają do nas jako zgłoszenia w ServiceNow z SLA liczonym w godzinach roboczych. Naszym produktem jest opinia bezpieczeństwa oparta na dowodach — to ona otwiera albo blokuje go-live. To nie jest „jeden pentest na kwartał i gruby raport”, tylko ciągły strumień kilkunastu równoległych zgłoszeń z bramką jakości „Medium and Above” w platformie ASPM.
Równolegle budujemy warstwę AI dla całego procesu: pre-triage zgłoszeń przez LLM, orkiestrację skanów, walidację ustaleń względem kodu, agentów AI do analizy kodu z dedykowanymi skillami i konektorami do narzędzi oraz autonomiczne testy na naszej platformie FuseAI. Na tym stanowisku korzystasz z tego na co dzień — i to współtworzysz.
Jak wygląda rekrutacja: (1) CV lub profil LinkedIn i rozmowa wstępna, ok. 30 min — doświadczenie, oczekiwania, dostępność, termin startu; (2) rozmowa techniczna 60–90 min, praktyczna — triage przykładowych wyników SAST / SCA (co jest false positive, co eskalujesz i dlaczego), fragment dokumentu projektowego do analizy, przypadek autoryzacyjny w API; (3) rozmowa domykająca z Managing Directorem — projekt, warunki, start. Nie pytamy o historię wynagrodzeń — pytamy o oczekiwania. Krótki feedback po każdym etapie.
Ta rola nie jest dla Ciebie, jeśli interesuje Cię wyłącznie eksploitacja, a obsługa narzędzi, triage i raportowanie to dla Ciebie „nie ta liga”; jeśli nie chcesz pracować w rytmie SLA i systemu ticketowego ani w reżimie dostępowym klienta (VDI, PAM, brak własnych narzędzi bez zgody); albo jeśli angielski w rozmowie z klientem korporacyjnym to dla Ciebie stres, nie codzienność.

To oferujemy

  • 16 000 – 22 000 PLN netto + VAT miesięcznie (B2B), zależnie od doświadczenia; wieloletni program — stabilne obłożenie, nie jednorazowe zlecenie.
  • Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy.
  • Licencje klasy enterprise (Fortify, Black Duck, Burp Suite Pro, Prisma Cloud, ASPM) i realny wpływ na go-live systemów o skali krajowej.
  • Zespół, w którym masz od kogo się uczyć: pentesterzy, AI red team, architekci DevSecOps, threat modeling; przegląd raportów przez seniora; wewnętrzna baza wiedzy i runbooki.
  • Agenci AI i platforma FuseAI w codziennej pracy — współtworzysz AI-assisted DevSecOps od środka, nie czytasz o nim w newsletterze.
  • Elastyczne godziny poza rytmem spotkań klienta; jasna ścieżka do roli seniora lub lidera lane’u (SAST, DAST, SCA).

Benefity

  • elastyczny czas pracy

O nas

CyCommSec to warszawska firma cyberbezpieczeństwa działająca od 2015 r., certyfikowana ISO/IEC 27001:2022. Prowadzimy testy penetracyjne, zarządzanie podatnościami jako usługę (VMaaS), SOC / MDR, doradztwo NIS2 / DORA oraz audyty ISO 27001 i ISO 42001 — dla banków, ubezpieczycieli, e-commerce, przemysłu i energetyki w Polsce i za granicą.
Z CyCommSec wyrosła spółka GET FuseAI — twórca platformy autonomicznych testów penetracyjnych opartej na agentach LLM, którą wdrażamy również w tym programie. Zespół programu to ok. 15 specjalistów: pentesterzy, analitycy AppSec, inżynierowie DevSecOps i platformy, AI red team, threat modeling, PMO.
Application Security Engineer (SAST / DAST / SCA + Pentest) - Mid
16k–22k zł / mies. (B2B)
Zgłaszam się do:
CYCOMMSEC sp. z o.o.
Warszawa, mazowieckie

Brakuje Ci informacji?

  • Upewnij się, że w treści nie ma tego, czego szukasz.
  • Zadaj pytanie, jeśli potrzebujesz więcej szczegółów dotyczących powyższej oferty.
  • Przekażemy Twoje pytanie do pracodawcy i postaramy się dostarczyć odpowiedź w ciągu 3 dni roboczych.

Udostępnij ofertę