Code Review 1
▼
Проводит security-focused code review: ищет hardcoded credentials, injection vulnerabilities, missing input validation. Использует security review checklists.
Проводит глубокий security review: authentication/authorization flaws, cryptographic misuse, race conditions, SSRF. Даёт рекомендации с примерами secure implementation.
Проводит архитектурный security review: threat model validation, trust boundary verification, data flow security. Ревьюит security-critical components.
Формирует security review culture: определяет checklist по категориям (OWASP), SLA на security review, automated pre-review checks. Обучает developers security review skills.
E2E-тестирование 1
▼
Понимает основы E2E-тестирования с фокусом на безопасность: тестирование потоков аутентификации/авторизации, валидация HTTPS-сертификатов и верификация заголовков безопасности в E2E-сценариях. Пишет E2E-тесты, верифицирующие контроли безопасности по стеку приложения. Следует командным практикам дизайна E2E тест-кейсов с фокусом на безопасность.
Пишет E2E security тесты: login/logout flows, session hijacking prevention, CSRF protection, file upload security. Использует Selenium/Playwright с security-фокусом.
Проектирует E2E security testing: critical user journey security (payment, PII handling), browser security (XSS, clickjacking), multi-step attack scenarios.
Определяет E2E security testing стандарты: critical path coverage, automated regression, manual testing criteria для complex attack vectors.
Git и workflow 1
▼
Работает с Git для security: commit security test scripts, track vulnerability findings. Следует branching workflow. Не коммитит sensitive данные.
Использует Git для security projects: branch-per-assessment, PR review для security configs, git-secrets для pre-commit scanning. Управляет security tool configurations.
Определяет Git security practices: pre-commit hooks для secret detection, signed commits, branch protection для security policies. Настраивает git для compliance.
Формирует Git-workflow для security team: branching model, review requirements для security changes, CODEOWNERS для security-critical configs.
Unit-тестирование 1
▼
Понимает основы юнит-тестирования кода security-тестов: тест-кейсы для правил безопасности, паттерны assertions для обнаружения уязвимостей, фикстуры для конфигураций security-сканирования. Следует командным практикам тестирования скриптов автоматизации безопасности и логики обнаружения.
Пишет unit-тесты для security-кода: input validation functions, encoding/escaping, cryptographic helpers. Тестирует edge cases и boundary values.
Проектирует unit-testing для security modules: comprehensive test suites для auth/authz logic, parameterized tests для injection payloads, mutation testing для security-critical code.
Определяет unit-test стандарты для security: coverage requirements, test patterns, review checklist. Внедряет mutation testing для security-critical components.
Аутентификация и авторизация 1
▼
Тестирует authorization: проверяет RBAC — доступ по ролям, privilege escalation, horizontal access control (IDOR). Создаёт authorization test matrix.
Проводит authorization testing: RBAC role matrix validation, ABAC policy testing, API endpoint authorization coverage. Автоматизирует authorization regression tests.
Проектирует authorization testing framework: automated permission matrix verification, policy-based testing, cross-service authorization checks. Тестирует complex ABAC rules.
Определяет authorization testing стандарты: mandatory authorization coverage, access control review process, compliance verification. Координирует authorization testing across teams.
Безопасность инфраструктуры 2
▼
Тестирует базовый K8s security: RBAC misconfigurations, exposed services, default credentials. Использует kube-bench для CIS compliance. Сканирует manifests через kubesec.
Проводит K8s security assessment: network policies audit, pod security standards compliance, secret management review. Тестирует через kube-hunter. Проверяет admission controllers.
Проектирует K8s security testing: automated CIS compliance checking, runtime threat detection (Falco), supply chain verification (Sigstore). Тестирует multi-tenancy isolation.
Определяет K8s security testing стандарты: mandatory checks per cluster, compliance requirements, incident response for K8s. Координирует security hardening с platform team.
Тестирует cloud security basics: IAM policies audit, public S3 buckets detection, security group review. Использует ScoutSuite/Prowler для cloud security assessment.
Проводит cloud security assessment: multi-service audit (IAM, networking, encryption, logging), compliance checks (CIS Benchmarks). Настраивает automated scanning с Prowler/Checkov.
Проектирует cloud security testing program: continuous compliance monitoring, infrastructure-as-code security (tfsec, Checkov), multi-cloud assessment. Реализует custom checks.
Определяет cloud security testing стандарты: mandatory assessments per account, compliance framework (SOC2, ISO 27001), reporting requirements. Координирует с cloud engineering.
Безопасность контейнеров 1
▼
Запускает Trivy/Grype для сканирования контейнеров: находит CVE в base images, dependencies. Понимает severity levels. Создаёт issues по критическим находкам.
Настраивает container scanning pipeline: Trivy в CI, SBOM генерация (Syft), policy enforcement через OPA. Анализирует findings, приоритизирует по CVSS и exploitability.
Проектирует container scanning strategy: multi-layer scanning (base → app → runtime), policy-as-code, automated remediation. Интегрирует с vulnerability management platform.
Определяет scanning стандарты: mandatory scanning gates, SLA по remediation, reporting requirements. Координирует vulnerability remediation между командами.
Безопасность приложений 3
▼
Знает OWASP Top 10: injection, broken auth, XSS, SSRF. Тестирует по OWASP Testing Guide. Использует чек-листы для manual security testing.
Тестирует по OWASP Top 10: automated scanning (ZAP), manual verification для complex scenarios. Понимает OWASP ASVS для security requirements. Документирует findings по CVSS.
Проектирует OWASP-based testing program: ASVS compliance verification, automated OWASP checks в CI, risk-based testing по OWASP categories. Ведёт regression test suite по OWASP.
Определяет OWASP-стандарты тестирования: обязательные проверки per release, ASVS compliance level requirements, training program. Координирует OWASP adoption в development.
Запускает SAST/DAST инструменты: SonarQube для статического анализа, ZAP для динамического. Читает отчёты, классифицирует findings. Отличает true positive от false positive.
Настраивает SAST/DAST pipeline: Semgrep/SonarQube rules customization, ZAP automated scan profiles, IAST integration. Тюнит правила для снижения false positives. Приоритизирует findings.
Проектирует SAST/DAST стратегию: tool selection по технологическому стеку, custom rules для business logic, correlation findings между SAST и DAST. Создаёт custom Semgrep/CodeQL rules.
Определяет SAST/DAST стандарты: mandatory scanning gates, triage process, SLA по remediation. Координирует tooling между security и development. Оценивает tool effectiveness.
Понимает threat modeling: STRIDE для идентификации угроз, data flow diagrams для системы. Участвует в threat modeling sessions. Документирует identified threats.
Проводит threat modeling: STRIDE/PASTA по new features, identifies trust boundaries и attack surfaces. Создаёт threat models для API и data flows. Определяет security test cases из threats.
Проектирует threat modeling process: automated threat modeling (OWASP Threat Dragon, IriusRisk), threat library для organization, integration с SDLC. Переводит threats в security tests.
Определяет threat modeling стандарты: mandatory для high-risk features, templates, review process. Обучает dev teams. Координирует threat models между командами.
Интеграционное тестирование 1
▼
Понимает основы интеграционного тестирования взаимодействий средств безопасности. Пишет простые тесты проверки потока аутентификации, middleware авторизации и интеграции сервисов шифрования. Следует принятым в команде стандартам валидации границ безопасности между компонентами.
Пишет integration-тесты для security: authentication flows, authorization checks across services, session management. Тестирует security middleware и filters.
Проектирует security integration testing: cross-service auth testing, API gateway security validation, database access control verification. Автоматизирует через test containers.
Определяет integration testing стандарты для security: mandatory scenarios (auth, authz, data protection), environment requirements, CI integration.
Комплаенс и соответствие 1
▼
Понимает базовые концепции GDPR / 152-ФЗ Compliance. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет GDPR / 152-ФЗ Compliance в повседневной работе. Проводит security code review. Использует инструменты сканирования и анализа.
Проектирует стратегию тестирования compliance для GDPR/152-ФЗ: автоматические тесты регрессии приватности, верификация прав субъектов данных и наборы валидации потоков согласия. Внедряет непрерывный мониторинг compliance в CI/CD с privacy-focused тест-сценариями.
Определяет security-стратегию с GDPR / 152-ФЗ Compliance. Формирует security policies. Координирует incident response. Обучает команды.
Контейнеризация 1
▼
Запускает security-инструменты в Docker: ZAP, Trivy, SonarQube. Понимает container security basics. Сканирует образы на vulnerabilities через Trivy/Grype.
Тестирует container security: image scanning pipeline, Dockerfile best practices review, secret detection в образах. Настраивает security scanning в CI. Проверяет runtime security.
Проектирует container security testing: automated image scanning pipeline, runtime behaviour analysis, CIS benchmark compliance. Интегрирует container security в SDLC.
Определяет container security стандарты: mandatory scanning policies, base image requirements, vulnerability SLA. Координирует container security с DevOps и development.
Логирование 1
▼
Использует ELK для security: поиск security events в Kibana, фильтры по severity и source IP. Создаёт saved searches для типичных security alerts.
Настраивает security monitoring в ELK: correlation rules для attack detection, security dashboards, automated alerting. Интегрирует с SIEM. Анализирует security logs.
Проектирует security log analysis: custom detection rules, threat hunting queries, MITRE ATT&CK mapping. Настраивает anomaly detection. Реализует security analytics pipeline.
Определяет security logging стандарты: mandatory security events, retention для compliance, access control для security data. Координирует security monitoring с SOC.
Нагрузочное тестирование 1
▼
Понимает основы нагрузочного тестирования с перспективы безопасности: стресс-тестирование эндпоинтов аутентификации, тестирование эффективности rate limiting и выявление деградации безопасности под нагрузкой (обход валидаций, утечка сообщений об ошибках). Следует командным практикам дизайна security-focused сценариев нагрузочного тестирования.
Проводит security load testing: DDoS simulation, brute-force resistance testing, rate limiting verification. Использует k6/Locust для security load tests.
Проектирует security performance testing: API rate limiting validation, authentication under load, resource exhaustion attacks. Определяет security performance baselines.
Определяет security load testing стандарты: mandatory DDoS resilience testing, rate limiting verification, performance budgets для security controls.
ООП и паттерны проектирования 1
▼
Понимает OOP для написания security-тестов: наследование base test classes, инкапсуляция test helpers, использование interfaces для mock-объектов.
Применяет OOP в security-автоматизации: Page Object для security UI-тестов, Strategy pattern для разных типов сканирования, Factory для создания test payloads.
Проектирует security testing framework: абстракции для разных scanner backends, plugin-архитектура для custom checks, Builder pattern для complex attack scenarios.
Определяет архитектурные стандарты security tooling: модульный дизайн scanners, extensible frameworks для custom security rules. Обучает команду design patterns.
Реагирование на инциденты 1
▼
Работает с vulnerability management: создаёт и трекает vulnerability reports, понимает CVSS scoring, следит за статусом remediation. Использует Jira/DefectDojo.
Управляет vulnerability lifecycle: triage, prioritization (CVSS + context), SLA tracking, verification of fixes. Настраивает DefectDojo/vulnerability tracker. Генерирует reports.
Проектирует vulnerability management program: risk-based prioritization (EPSS, threat intelligence), automated scanning pipeline, metrics (mean time to remediate). Интегрирует с SIEM.
Определяет vulnerability management стандарты: SLA per severity, triage process, escalation policy. Координирует vulnerability response. Внедряет vulnerability metrics и reporting.
Специализированное тестирование 1
▼
Понимает основы security QA: планирование тестирования безопасности, методология тестирования OWASP и дизайн тест-кейсов с фокусом на безопасность. Выполняет наборы тестов безопасности, покрывающие аутентификацию, авторизацию, валидацию ввода и защиту данных. Использует базовые инструменты тестирования безопасности (OWASP ZAP, Burp Suite Community). Следует командным практикам управления жизненным циклом дефектов безопасности.
Проводит security тестирование: OWASP Top 10 verification, vulnerability scanning (ZAP/Burp), dependency checking (Snyk). Документирует findings с reproducible steps.
Проектирует security testing program: risk-based testing strategy, automated vulnerability scanning pipeline, manual penetration testing scope. Интегрирует с bug bounty.
Определяет security testing стандарты: testing methodology, tool selection, reporting requirements. Координирует security testing across development lifecycle.
Стратегия тестирования 3
▼
Понимает основы property-based тестирования для проверки безопасности. Применяет базовые техники фаззинга для валидации санитизации ввода и граничных свойств. Следует командным рекомендациям по определению инвариантов безопасности в тестах.
Применяет property-based testing для security: генерация random inputs для fuzzing, invariant checking для authorization rules. Использует Hypothesis/QuickCheck для security properties.
Проектирует property-based security tests: stateful testing для authentication flows, model-based testing для RBAC, generative fuzzing для input validation.
Определяет стандарты property-based security testing: templates для типовых security properties (auth, authz, input validation). Внедряет в security testing workflow.
Понимает основы TDD/BDD применительно к тестированию безопасности: написание сценариев тестирования безопасности в BDD-формате, test-first подход для валидаций безопасности и критерии приёмки безопасности в Gherkin. Следует командным практикам автоматизированных спецификаций тестов безопасности.
Применяет BDD для security requirements: Gherkin-сценарии для authentication, authorization rules, compliance requirements. TDD для security utility functions.
Проектирует BDD-подход для security: security acceptance criteria templates, automated compliance scenarios, integration с threat models. Реализует security behavior specifications.
Определяет BDD-стандарты для security: scenario templates для OWASP categories, review process, documentation-as-tests. Внедряет security story mapping.
Понимает тестовую пирамиду и интеграцию тестирования безопасности на разных уровнях. Различает security-проверки на уровне unit, API security tests и полноценные penetration tests. Следует рекомендациям по распределению усилий между SAST, DAST и ручными security-ревью.
Применяет test pyramid для security: unit-тесты для validation functions, integration для auth flows, E2E для critical security paths. Балансирует coverage и speed.
Проектирует security test pyramid: SAST как «unit-level», DAST как «integration», penetration testing как «E2E». Определяет оптимальное распределение усилий.
Определяет security testing pyramid стандарты: coverage requirements per layer, automation ratios, manual testing criteria. Балансирует shift-left и depth.
Тестовая инфраструктура 2
▼
Понимает основы управления тестовыми данными для тестирования безопасности. Подготавливает базовые наборы данных с различными паттернами ввода для сканирования уязвимостей. Следует рекомендациям по работе с чувствительными данными, маскированию PII и безопасному хранению тестовых учётных данных.
Управляет test data для security: sanitized production data, synthetic PII generation, credential management для test environments. Обеспечивает compliance в test data.
Проектирует security test data strategy: data masking для PII, synthetic attack payloads library, secure credential vault для testing. Автоматизирует test data provisioning.
Определяет test data стандарты для security: PII handling policy, data classification requirements, compliant test data generation. Координирует data privacy в testing.
Понимает основы управления тестовыми средами для тестирования безопасности. Настраивает изолированные sandbox-среды для сканирования уязвимостей и penetration testing. Следует рекомендациям по сетевой сегментации, правилам firewall и безопасному доступу к тестовой инфраструктуре.
Управляет security test environments: изолированные среды для penetration testing, sandboxed environments для malware analysis. Настраивает network isolation.
Проектирует security testing infrastructure: ephemeral environments для DAST, isolated networks для pentest, vulnerable-by-design targets (DVWA, Juice Shop).
Определяет environment стандарты для security testing: isolation requirements, provisioning automation, cleanup policies. Координирует shared security testing infrastructure.