Skip to content
Apply now

This job is listed on several sites

CYCOMMSEC sp. z o.o.

Application Security Engineer (SAST / DAST / SCA + Pentest) - Mid

CYCOMMSEC sp. z o.o. Show all offers
Białystok
Kijów
Lublin
Warszawa
+1
Expires Oct 9, 2026
3 days ago

In short

Application Security Engineer (Mid) for DevSecOps and AppSec program in energy sector. Responsibilities include app security assessments, SAST/SCA/DAST scanning, ASPM onboarding, and AI layer development. Remote work from Poland.

AI-written summary based on the listing content.

O projekcie

Dołączysz do ok. 15-osobowego zespołu CyCommSec, który prowadzi wieloletni program DevSecOps i Application Security dla jednej z największych grup energetycznych (ropa i gaz) na Bliskim Wschodzie: kilkanaście spółek, ponad tysiąc aplikacji — systemy przetargowe i płatnicze, obiegi HSE, portale wewnętrzne, low-code, aplikacje mobilne, coraz częściej komponenty AI. Pracujemy zdalnie z Polski, razem z lokalnym partnerem (generalnym wykonawcą) i zespołem cyberbezpieczeństwa klienta.

Aplikacje trafiają do nas jako zgłoszenia w ServiceNow z SLA liczonym w godzinach roboczych. Naszym produktem jest opinia bezpieczeństwa oparta na dowodach — to ona otwiera albo blokuje go-live. To nie jest „jeden pentest na kwartał i gruby raport”, tylko ciągły strumień kilkunastu równoległych zgłoszeń z bramką jakości „Medium and Above” w platformie ASPM.

Równolegle budujemy warstwę AI dla całego procesu: pre-triage zgłoszeń przez LLM, orkiestrację skanów, walidację ustaleń względem kodu, agentów AI do analizy kodu z dedykowanymi skillami i konektorami do narzędzi oraz autonomiczne testy na naszej platformie FuseAI. Na tym stanowisku korzystasz z tego na co dzień — i to współtworzysz.

Jak wygląda rekrutacja: (1) CV lub profil LinkedIn i rozmowa wstępna, ok. 30 min — doświadczenie, oczekiwania, dostępność, termin startu; (2) rozmowa techniczna 60–90 min, praktyczna — triage przykładowych wyników SAST / SCA (co jest false positive, co eskalujesz i dlaczego), fragment dokumentu projektowego do analizy, przypadek autoryzacyjny w API; (3) rozmowa domykająca z Managing Directorem — projekt, warunki, start. Nie pytamy o historię wynagrodzeń — pytamy o oczekiwania. Krótki feedback po każdym etapie.

Ta rola nie jest dla Ciebie, jeśli interesuje Cię wyłącznie eksploitacja, a obsługa narzędzi, triage i raportowanie to dla Ciebie „nie ta liga”; jeśli nie chcesz pracować w rytmie SLA i systemu ticketowego ani w reżimie dostępowym klienta (VDI, PAM, brak własnych narzędzi bez zgody); albo jeśli angielski w rozmowie z klientem korporacyjnym to dla Ciebie stres, nie codzienność.

Twój zakres obowiązków

Prowadzisz oceny bezpieczeństwa aplikacji (web, API, kontenery) od triage’u zgłoszenia i doprecyzowania zakresu, przez analizę dokumentacji projektowej (SDD / HLD, diagramy architektury, change requesty), po raport i notę zamknięcia po angielsku.

Uruchamiasz skany SAST (Fortify SSC / ScanCentral) i SCA (Black Duck, Sonatype) — w pipeline’ach Azure DevOps klienta, a gdy pipeline nie działa, lokalnie z ręczną publikacją wyników; onboardujesz aplikacje do platformy ASPM (CodeDX / Software Risk Manager) z poprawną tożsamością i środowiskiem.

Konfigurujesz i wykonujesz uwierzytelniony DAST (Burp Suite Professional, OpenText DAST / WebInspect) oraz skany API; wspierasz IAST (Seeker) tam, gdzie jest wdrożony.

Dispozycjonujesz wyniki: potwierdzasz lub odrzucasz trafienia w kodzie, odsiewasz false positives, ustalasz severity i CWE, pilnujesz bramki „Medium and Above” przed go-live — z dowodem w ASPM, nie z opinią w mailu.

Dokładasz manualny pentest tam, gdzie skaner nie sięga: autoryzacja między rolami i kontami (IDOR / BOLA), uwierzytelnienie (OAuth2 / OIDC, JWT, sesje), logika biznesowa, upload plików, panele administracyjne frameworków.

Czytasz wyniki skanów obrazów kontenerowych (Prisma Cloud Compute) i podatności infrastruktury (Tenable) w kontekście tej samej decyzji go-live — aplikacja czysta w SAST może utknąć na obrazie.

Bronisz ustaleń przed właścicielem aplikacji i deweloperami klienta (po angielsku), prowadzisz retesty po remediacji i dbasz, żeby status zgłoszenia był zawsze aktualny.

Automatyzujesz to, co powtarzalne: skrypty do obróbki wyników i API narzędzi, skille i konektory dla agentów AI, runbooki w bazie wiedzy zespołu.

Nasze wymagania3+ lata w application security, DevSecOps lub testach penetracyjnych aplikacji, w tym praktyczna praca z co najmniej dwiema z trzech klas narzędzi: SAST, DAST, SCA (dowolny vendor).

Czytasz kod na tyle, by potwierdzić lub odrzucić trafienie SAST i wskazać poprawkę — co najmniej jeden z: C# / .

NET, Java, JavaScript / TypeScript, Python.

OWASP Top 10, API Security Top 10, ASVS, WSTG i CWE to Twoje codzienne narzędzia pracy, nie hasła z CV.

Znasz CI/CD (Azure DevOps, GitLab CI lub GitHub Actions), kontenery i Kubernetes na poziomie „rozumiem, co skanuję i gdzie kończy się granica środowiska”; podstawy Azure (Entra ID, APIM, Application Gateway / WAF).

Dyscyplina ticketowa i dowodowa: terminy SLA, kompletne i powtarzalne evidence, aktualny status, żadnych danych klienta poza wyznaczonymi środowiskami (dostęp przez VDI → PAM → jump host).

Angielski min. B2+ w piśmie i w mowie — raporty, noty zamknięcia i spotkania z klientem są po angielsku.

Gotowość do porannych spotkań w rytmie strefy klienta (Zatoka Perska, +2 h względem Polski), do podpisania NDA i przejścia standardowej weryfikacji po stronie klienta.

Mile widziane

Doświadczenie z Fortify SSC / ScanCentral, Black Duck (Detect, SBOM), Sonatype, CodeDX / SRM, Seeker, Prisma Cloud, Tenable.

Certyfikaty: BSCP, OSCP / OSWA / OSWE, GWEB / GWAPT, eWPTX, CSSLP, CKS, AZ-500.

Python do automatyzacji (parsowanie wyników, API narzędzi) i codzienna praca z agentami LLM (Claude Code, Codex, Copilot) w zadaniach inżynierskich.

Bezpieczeństwo aplikacji AI / LLM (OWASP Top 10 for LLM Applications, prompt injection, tożsamości serwisowe modeli), Power Platform / low-code, aplikacje mobilne.

Threat modeling na poziomie praktycznym (STRIDE, granice zaufania wyciągane z SDD) i przeglądy architektury.

Doświadczenie w energetyce, przemyśle, infrastrukturze krytycznej lub organizacjach regulowanych.

To oferujemy16 000 – 22 000 PLN netto + VAT miesięcznie (B2B), zależnie od doświadczenia; wieloletni program — stabilne obłożenie, nie jednorazowe zlecenie.

Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy.

Licencje klasy enterprise (Fortify, Black Duck, Burp Suite Pro, Prisma Cloud, ASPM) i realny wpływ na go-live systemów o skali krajowej.

Zespół, w którym masz od kogo się uczyć: pentesterzy, AI red team, architekci DevSecOps, threat modeling; przegląd raportów przez seniora; wewnętrzna baza wiedzy i runbooki.

Agenci AI i platforma FuseAI w codziennej pracy — współtworzysz AI-assisted DevSecOps od środka, nie czytasz o nim w newsletterze.

Elastyczne godziny poza rytmem spotkań klienta; jasna ścieżka do roli seniora lub lidera lane’u (SAST, DAST, SCA).

Benefityelastyczny czas pracyO nasCy

CommSec to warszawska firma cyberbezpieczeństwa działająca od 2015 r., certyfikowana ISO/IEC 27001:2022. Prowadzimy testy penetracyjne, zarządzanie podatnościami jako usługę (VMaaS), SOC / MDR, doradztwo NIS2 / DORA oraz audyty ISO 27001 i ISO 42001 — dla banków, ubezpieczycieli, e-commerce, przemysłu i energetyki w Polsce i za granicą.

Z CyCommSec wyrosła spółka GET FuseAI — twórca platformy autonomicznych testów penetracyjnych opartej na agentach LLM, którą wdrażamy również w tym programie. Zespół programu to ok. 15 specjalistów: pentesterzy, analitycy AppSec, inżynierowie DevSecOps i platformy, AI red team, threat modeling, PMO.

Published 2026-09-15
Source