Regular Full-Stack TypeScript — Application Security (k/m)
Regular Full-Stack TypeScript — Application Security (k/m)
Nasze wymagania:
TypeScript strict i Node.js,
TypeScript strict i Node.js,
Next.js App Router oraz React,
Next.js App Router oraz React,
PostgreSQL i SQL,
PostgreSQL i SQL,
Prisma,
Prisma,
zod,
zod,
Vitest i Playwright,
Vitest i Playwright,
praktycznej znajomości bezpieczeństwa aplikacji webowych,
praktycznej znajomości bezpieczeństwa aplikacji webowych,
rozumienia IDOR, autoryzacji, sesji, RBAC, CSRF, CSP oraz rate limitingu,
rozumienia IDOR, autoryzacji, sesji, RBAC, CSRF, CSP oraz rate limitingu,
umiejętności potwierdzania zabezpieczeń testami,
umiejętności potwierdzania zabezpieczeń testami,
świadomości zagrożeń wynikających z pracy z agentami AI i kodem generowanym automatycznie.
świadomości zagrożeń wynikających z pracy z agentami AI i kodem generowanym automatycznie.
Pracujemy z agentami AI, dlatego szczególnie ważne są dla nas dobre review, automatyczne bramki bezpieczeństwa oraz odpowiedzialność za kod trafiający na produkcję.
Pracujemy z agentami AI, dlatego szczególnie ważne są dla nas dobre review, automatyczne bramki bezpieczeństwa oraz odpowiedzialność za kod trafiający na produkcję.
Nie szukamy pentestera ani konsultanta compliance. Szukamy developera, który potrafi budować funkcje produktu i jednocześnie pilnować bezpieczeństwa aplikacji.
Nie szukamy pentestera ani konsultanta compliance. Szukamy developera, który potrafi budować funkcje produktu i jednocześnie pilnować bezpieczeństwa aplikacji.
Mile widziane
AES-256-GCM, HMAC, zarządzanie kluczami i rotacja z wykorzystaniem Azure Key Vault,
AES-256-GCM, HMAC, zarządzanie kluczami i rotacja z wykorzystaniem Azure Key Vault,
operacyjne podejście do RODO: retencja, art. 17, rejestr żądań usunięcia, audyt z maskowaniem PII,
operacyjne podejście do RODO: retencja, art. 17, rejestr żądań usunięcia, audyt z maskowaniem PII,
DORA, RTO/RPO i testowanie odtwarzania,
DORA, RTO/RPO i testowanie odtwarzania,
API partnerskie M2M, HMAC signing, scope'y, allowlisty IP i OpenAPI 3.1,
API partnerskie M2M, HMAC signing, scope'y, allowlisty IP i OpenAPI 3.1,
threat modeling, doświadczenie w sektorze regulowanym.
threat modeling, doświadczenie w sektorze regulowanym.
Technologie, których używamy:
Wymagane
TypeScript, Node.js, Next.js, React
PostgreSQL, Prisma
Vitest, Playwright
GitHub Actions
Azure
Czego nie wymagamy
certyfikatów takich jak OSCP czy CISSP,
doświadczenia w red teamie lub pentestach,
pisania własnej kryptografii,
znajomości pełnego tekstu RODO,
doświadczenia w ubezpieczeniach, wcześniejszej pracy z agentami AI.
Jaki będzie Twój zakres obowiązków:
Rozwój aplikacji w TypeScript, Node.js, Next.js i React,
Rozwój aplikacji w TypeScript, Node.js, Next.js i React,
praca z PostgreSQL, Prisma i warstwową architekturą aplikacji,
praca z PostgreSQL, Prisma i warstwową architekturą aplikacji,
code review pod kątem bezpieczeństwa aplikacji,
code review pod kątem bezpieczeństwa aplikacji,
wykrywanie IDOR, enumeracji zasobów, błędów autoryzacji oraz wycieków PII do logów i odpowiedzi błędów,
wykrywanie IDOR, enumeracji zasobów, błędów autoryzacji oraz wycieków PII do logów i odpowiedzi błędów,
praca z mechanizmami sesji, RBAC, CSRF, hashowaniem haseł, lockoutem i unieważnianiem sesji,
praca z mechanizmami sesji, RBAC, CSRF, hashowaniem haseł, lockoutem i unieważnianiem sesji,
praca z nagłówkami bezpieczeństwa i CSP,
praca z nagłówkami bezpieczeństwa i CSP,
rate limiting i ochrona endpointów przed nadużyciami,
rate limiting i ochrona endpointów przed nadużyciami,
tworzenie testów, które potwierdzają działanie zabezpieczeń, np. brak IDOR czy poprawność CSP,
tworzenie testów, które potwierdzają działanie zabezpieczeń, np. brak IDOR czy poprawność CSP,
dbanie o bezpieczeństwo łańcucha dostaw oraz zależności,
dbanie o bezpieczeństwo łańcucha dostaw oraz zależności,
audyt zależności i licencji jako proces ciągły,
audyt zależności i licencji jako proces ciągły,
przygotowywanie i rozwijanie bramek bezpieczeństwa w CI,
przygotowywanie i rozwijanie bramek bezpieczeństwa w CI,
analiza ryzyk związanych z wykorzystaniem agentów AI,
analiza ryzyk związanych z wykorzystaniem agentów AI,
pilnowanie zakresu uprawnień agentów oraz sposobu wykorzystywania sekretów i danych wrażliwych w ich kontekście.
pilnowanie zakresu uprawnień agentów oraz sposobu wykorzystywania sekretów i danych wrażliwych w ich kontekście.
Lokalizacja
Polska
Polska
Forma współpracy
B2B
B2B
Wymiar etatu
-
-
Tryb pracy
Zdalna/Hybrydowa
Zdalna/Hybrydowa
Specjalizacje
Szukamy Full-Stack Developera z mocnym zacięciem do Application Security. Około 60–70% pracy to development produktowy, a pozostała część to dbanie o to, żeby bezpieczeństwo było egzekwowane w kodzie, testach i CI.
Szukamy Full-Stack Developera z mocnym zacięciem do Application Security. Około 60–70% pracy to development produktowy, a pozostała część to dbanie o to, żeby bezpieczeństwo było egzekwowane w kodzie, testach i CI.
Wynagrodzenie
120-150 zł/h
120-150 zł/h


Co oferujemy
Co oferujemy
Biura w Warszawie lub Lublinie
Biura w Warszawie lub Lublinie
Umowa o pracę
Umowa o pracę
Atrakcyjny system premiowy i benefitów
Atrakcyjny system premiowy i benefitów
Innowacyjne środowisko pracy
Innowacyjne środowisko pracy
Możliwość udziału w ciekawych projektach
Możliwość udziału w ciekawych projektach
Zgrany zespół
Zgrany zespół
Przejrzyste zasady współpracy i jasne cele
Przejrzyste zasady współpracy i jasne cele
Praca hybrydowa
Praca hybrydowa
O nas
O nas
Trasti to innowacyjna marka na polskim rynku ubezpieczeń samochodowych. Naszą firmę zbudował zespół uznanych ekspertów z branży finansowej, z wieloletnim doświadczeniem i sukcesami w Polsce. Dzięki nowoczesnym technologiom oraz optymalizacji procesów biznesowych tworzymy ubezpieczenia, które sami chcielibyśmy kupić dla siebie.
Trasti to innowacyjna marka na polskim rynku ubezpieczeń samochodowych. Naszą firmę zbudował zespół uznanych ekspertów z branży finansowej, z wieloletnim doświadczeniem i sukcesami w Polsce. Dzięki nowoczesnym technologiom oraz optymalizacji procesów biznesowych tworzymy ubezpieczenia, które sami chcielibyśmy kupić dla siebie.
Nasze benefity
Nasze benefity

Brak dress code’u
Brak dress code’u
Dofinansowanie zajęć sportowych
Dofinansowanie szkoleń i kursów
Prywatna opieka medyczna
Możliwość pracy hybrydowej
Elastyczny czas pracy
Spotkania integracyjne
Dofinansowanie zajęć sportowych
Dofinansowanie szkoleń i kursów
Prywatna opieka medyczna
Możliwość pracy hybrydowej
Elastyczny czas pracy
Spotkania integracyjne
Zostań częścią zespołu Trasti
Pracuj nad rozwiązaniami, które łączą nowoczesną technologię z realnym bezpieczeństwem na drodze.
