Security Software Engineer

Itmatch Com — Slovakia · Posted ~3 hours ago

🔓 Log in to save this job, tailor your resume & track your apply process — 7 days free, no card needed.

Log in to add to target list

Description

Application Security Engineer (AppSec / DevSecOps) Lokalita: Bratislaca Forma úväzku: TPP (Dlhodobá spolupráca) Seniorita: Mid-Senior Tech Stack: C++, Python, TypeScript (Angular, NestJS/Node.js), Linux/Windows, REST APIs, Qualys, SonarQube, Atlassian (Jira/Bamboo/Confluence) O nás a o tejto úlohe: Hľadáme Software Security Engineera / AppSec špecialistu, ktorý myslí ako útočník, ale stavia ako vývojár. Ide o hybridnú rolu na rozhraní ofenzívnej a defenzívnej bezpečnosti (~40 % etický hacking / ~60 % DevSecOps a architektúra). Nebudeš chyby len hľadať — pomôžeš tímu navrhnúť ich opravu a sledovať, ako sa produkt s každou verziou stáva bezpečnejším. Prečo táto pozícia (a prečo nie "len ďalšia" pentest firma?) Ak máš skúsenosti z konzultačky alebo pentest shopu, poznáš ten kolobeh: každý týždeň nový klient, neustále prepínanie kontextu a na konci hrubý PDF report, ktorý si možno ani nikto neprečíta. U nás je to iné: Vidíš reálny výsledok: Chybu nájdeš, navrhneš opravu a sleduješ, ako sa kód reálne zabezpečí — namiesto toho, aby si len odovzdal report a išiel ďalej.Hĺbka namiesto povrchnosti: Pracuješ na stabilnom produkte a spoznáš náš kód do hĺbky, namiesto plytkých projektov, ktoré sa menia každých pár dní.Žiadny tlak na výkazy: Žiadne stresujúce klientske termíny, žiadny obchodný tlak a žiadne písanie zbytočne rozsiahlych PDF správ pre manažment.Súčasť vývojového tímu: Si priamou súčasťou engineeringu a pôsobíš ako kľúčový bezpečnostný expert naprieč tímami. Náplň práce: Interný etický hacking: Plánovanie a vykonávanie bezpečnostných testov (manuálne aj cez nástroje) na našich produktoch. Hľadanie zraniteľností v native C/C++ kóde, Python API aj vo webových aplikáciách.SSDLC & DevSecOps: Začlenenie bezpečnosti do CI/CD pipelines (Bamboo/Git) — skenovanie závislostí, SAST/DAST, automatizované bezpečnostné kontroly a správa SBOM.Bezpečnostné konzultácie a Code Review: Spolupráca s vývojármi pri návrhu bezpečnej architektúry (Security by Design) a robenie cielenej kontroly kódu.Bezpečnostná kultúra: Vedenie praktických interných workshopov a školení pre vývojárov s cieľom zvyšovať bezpečnostné povedomie naprieč firmou.Proaktívna bezpečnosť: V období bez aktívnych požiadaviek sa budeš venovať statickej analýze a vyhľadávaniu zraniteľností v existujúcom/staršom kóde. Čo od teba očakávame: Hakerský mindset: Prirodzená zvedavosť, ako sa dajú komplexné systémy pokaziť, a radosť z nájdenia slabého miesta skôr než ho nájde niekto iný.Schopnosť čítať kód: Schopnosť orientovať sa v kóde (C++, Python, TypeScript) natoľko, aby si odhalil bezpečnostné chyby. (Nemusíš byť Senior C++ vývojár, ale musíš sa vedieť voľne pohybovať v reálnom kóde).AppSec základy: Dobrá znalosť OWASP Top 10, bežných kategórií zraniteľností (od pamäťovej bezpečnosti až po web) a princípov bezpečného vývoja.Záujem o DevSecOps: Poznatky s integráciou bezpečnostných nástrojov (napr. SonarQube, Qualys, OWASP ZAP, Burp Suite) do vývojového cyklu.Angličtina: Úroveň B2/C1 na komunikáciu a prácu s internou dokumentáciou. Výhodou pre teba (Nice to have): Praktické skúsenosti s penetračným testovaním alebo Bug Bounty.Využívanie AI nástrojov na zrýchlenie kontroly kódu a odhaľovanie zraniteľností.Skúsenosti s cloudovou bezpečnosťou (AWS), kryptografiou alebo správou SBOM.Bezpečnostné certifikácie ako OSCP, eJPT, BSCP, CEH (potešia, no reálne zručnosti sú pre nás dôležitejšie). 📩 Zaujalo ťa to? Ak sa chceš posunúť od písania klientskych správ k reálnemu zabezpečovaniu softvéru, ktorý denne využívajú leteckí a meteorologickí experti po celom svete, pošli nám svoj profil alebo nám napíš správu!