Как я поднял чек QAшнику с 1500$ до 1730$ одной тулзой - Semgrep
Все учат Burp Suite, а я учу Semgrep. Почему? (Ну burp тоже конечно же))))
Потому что Burp - это для пентестера. А Semgrep - для AppSec инженера в команде разработки. И платят за второго в 2 раза больше.
Кейс:Пришел ко мне QA Automation. Зарплата 1500$. Задача - стать Security или хотя бы двинуться в ту стороны.
Во-первых я не стал его сразу грузить каким-то большим полугодичным курсом, это и не надо на первом этапе
Я ему говорю -, поставь SAST.
SAST - это анализ кода без запуска. Ищешь уязвимости прямо в исходниках.
Самая простая тулза - Semgrep. Бесплатная. Ставится за 2 минуты
Что она нашла у него в проекте за 30 секунд
2 критичные уязвимости, которые не найдет ни один ручной QA (да, мы немного дописали кастомных правил, без этого никак).
Он пошел к тимлиду и сказал: "Я настроил SAST в CI, теперь у нас каждый PR чекается на уязвимости автоматом".
Через месяц ему подняли до 1730$ (да, это не так много, но я вам говорю реалии, а не то что ему заплатили мильон баксов)
Почему? Потому что он закрыл бизнесу реальный риск, а не просто написал еще 20 автотестов.
Этому я и учу. Не просто кликать Burp, а встраивать SAST/DAST в процесс так чтобы тебе платили как инженеру, а не как тестировщику. (Да сразу скажу, делаю на примере Jenkins, он все еще хорош!)
Беру 5 человек на менторство по Application Security.
3 месяца - учишься находить и автоматизировать SAST/DAST (Semgrep, ZAP)
6 месяцев - до уровня Junior / Middle+ AppSec Engineer с трудоустройством (да, ко мне часто пишут рекрутеры и своим лучших учеников я с ними свожу)
Форматы есть разные на любой график и кошелек
Телеграм @faroeman
Post #823
758
- 🔥 11
- ❤ 3
- 🙏 1