Roles · QA Security Engineer · Senior

What a Senior } should know

40 core skills, 55 in total. Expectations per skill, and what changes at the next level.

This page lists what a Senior } is expected to know and do, skill by skill. Core skills are the ones a manager and peers assess in a review cycle; the rest count only in self-assessment. Main areas: Programming Fundamentals, API & Integration, Cloud & Infrastructure.

40core skills
15additional skills
9skill areas
100%at Advanced or Expert
Assess myself as Senior Full role matrix

Core skills for a Senior

Grouped by area. The label on the right is the expected depth: Awareness, Working, Advanced or Expert.

Programming Fundamentals · 4

Applies algorithmic thinking to security testing: fuzzing algorithms for input space exploration, graph-based algorithms for attack surface analysis, risk scoring algorithms for vulnerability prioritization. Designs efficient algorithms for automated security regression testing and compliance checking.

Designs code quality standards for security testing frameworks: DAST scanner configurations, fuzzing harness structure, security regression test suites. Refactors vulnerability detection scripts for accuracy and false-positive reduction. Establishes review practices for security test coverage and compliance mapping.

Data Structures Advanced

Selects optimal data structures for security testing: vulnerability database models for efficient lookup, graph structures for attack surface mapping, indexed structures for compliance evidence storage. Optimizes fuzzing input data structures for maximum coverage. Designs efficient data models for security finding deduplication and risk scoring.

Designs security testing framework: abstractions for different scanner backends, plugin architecture for custom checks, Builder pattern for complex attack scenarios.

API & Integration · 2

API Testing Advanced

Integrates API testing tools into security pipeline: ZAP in CI/CD, custom Burp extensions, nuclei templates for company-specific vulnerabilities. Automates regression security testing.

REST API Design Advanced

Designs API security testing strategy: automated schema validation, business logic security tests, race condition testing. Implements custom API fuzzing. Tests GraphQL/gRPC security.

Cloud & Infrastructure · 2

Designs container scanning strategy: multi-layer scanning (base → app → runtime), policy-as-code, automated remediation. Integrates with vulnerability management platform.

Docker Advanced

Designs container security testing: automated image scanning pipeline, runtime behaviour analysis, CIS benchmark compliance. Integrates container security into SDLC.

DevOps & CI/CD · 1

Designs security CI/CD integration: shift-left security testing, pre-commit hooks, mandatory security gates. Implements custom actions for organization-specific checks.

Testing & QA · 10

E2E Testing Advanced

Designs E2E security testing: critical user journey security (payment, PII handling), browser security (XSS, clickjacking), multi-step attack scenarios.

Designs security integration testing: cross-service auth testing, API gateway security validation, database access control verification. Automates via test containers.

Load Testing Advanced

Designs security performance testing: API rate limiting validation, authentication under load, resource exhaustion attacks. Defines security performance baselines.

Designs property-based security tests: stateful testing for authentication flows, model-based testing for RBAC, generative fuzzing for input validation.

Security Testing Advanced

Designs security testing program: risk-based testing strategy, automated vulnerability scanning pipeline, manual penetration testing scope. Integrates with bug bounty.

TDD & BDD Advanced

Designs BDD approach for security: security acceptance criteria templates, automated compliance scenarios, integration with threat models. Implements security behavior specifications.

Designs security test data strategy: data masking for PII, synthetic attack payloads library, secure credential vault for testing. Automates test data provisioning.

Designs security testing infrastructure: ephemeral environments for DAST, isolated networks for pentest, vulnerable-by-design targets (DVWA, Juice Shop).

Designs security test pyramid: SAST as 'unit-level', DAST as 'integration', penetration testing as 'E2E'. Determines optimal effort distribution.

Unit Testing Advanced

Designs unit testing for security modules: comprehensive test suites for auth/authz logic, parameterized tests for injection payloads, mutation testing for security-critical code.

Security · 14

Cloud Security Advanced

Designs cloud security testing program: continuous compliance monitoring, infrastructure-as-code security (tfsec, Checkov), multi-cloud assessment. Implements custom checks.

Designs SCA strategy: multi-tool approach (Snyk + Grype), SBOM generation, supply chain security (SLSA). Implements risk-based prioritization with exploit prediction scoring.

Designs compliance testing strategy for GDPR/152-FZ: automated privacy regression tests, data subject rights verification, and consent flow validation suites. Implements continuous compliance monitoring in CI/CD with privacy-focused test scenarios.

Designs security incident response: automated detection (SIEM correlation), playbooks for typical incidents, forensics capabilities. Integrates with vulnerability management.

Designs auth security testing: automated token manipulation suite, OAuth flow testing matrix, SSO security verification. Tests PKCE, DPoP, token binding.

Designs K8s security testing: automated CIS compliance checking, runtime threat detection (Falco), supply chain verification (Sigstore). Tests multi-tenancy isolation.

Network Security Advanced

Designs network security testing: automated network scanning pipeline, infrastructure penetration testing, zero-trust architecture validation. Tests microsegmentation.

Designs OWASP-based testing program: ASVS compliance verification, automated OWASP checks in CI, risk-based testing by OWASP categories. Maintains regression test suite per OWASP.

PCI DSS Advanced

Designs comprehensive PCI DSS security testing strategies for payment systems. Builds automated test suites validating PCI compliance across environments. Implements threat-based testing scenarios for cardholder data flows. Mentors QA team on PCI testing practices.

Designs authorization testing framework: automated permission matrix verification, policy-based testing, cross-service authorization checks. Tests complex ABAC rules.

SAST/DAST Advanced

Designs SAST/DAST strategy: tool selection by technology stack, custom rules for business logic, finding correlation between SAST and DAST. Creates custom Semgrep/CodeQL rules.

Designs secure code review process: automated checks (Semgrep rules), manual review guidelines, secure coding standards per language. Creates secure coding training materials.

Threat Modeling Advanced

Designs threat modeling process: automated threat modeling (OWASP Threat Dragon, IriusRisk), organizational threat library, SDLC integration. Translates threats into security tests.

Designs vulnerability management program: risk-based prioritization (EPSS, threat intelligence), automated scanning pipeline, metrics (mean time to remediate). Integrates with SIEM.

AI-Assisted Development · 1

GitHub Copilot Advanced

Maximizes productivity: generates custom SAST rules (Semgrep), threat model templates, incident response playbooks. Workflow: AI for boilerplate, engineer for security analysis.

Observability & Monitoring · 3

ELK Stack Advanced

Designs security log analysis: custom detection rules, threat hunting queries, MITRE ATT&CK mapping. Configures anomaly detection. Implements security analytics pipeline.

Designs security metrics framework: security KPIs (MTTD, MTTR, vulnerability density), automated reporting, trend analysis. Integrates security metrics with business risk.

Designs security logging requirements: mandatory security events, forensic data requirements, compliance logging. Creates security logging testing framework.

Version Control & Collaboration · 3

Code Review Advanced

Conducts architectural security review: threat model validation, trust boundary verification, data flow security. Reviews security-critical components.

Designs security documentation framework: threat model docs, security architecture docs, automated evidence collection for compliance. Versions security policies.

Git Advanced Advanced

Defines Git security practices: pre-commit hooks for secret detection, signed commits, branch protection for security policies. Configures git for compliance.

Additional skills

Not assessed by the team, but part of the self-assessment and the development plan.

API DocumentationAsync ProgrammingAWSChatGPT / ClaudeCursor IDEDesign PatternsGraphQL DesignKubernetes CoreMultithreadingNetwork FundamentalsOpenTelemetryPostgreSQLPrompt Engineering for CodeRedisSystem Design Fundamentals

What changes at Lead

55 skills get a higher expectation or become core when moving from Senior to Lead. The biggest jumps first.

See the Lead page →
Run this with your whole team
Self-assessment plus manager and peer reviews against the same matrix, gap analysis and next-level readiness for every engineer. Team Pro is free for 14 days; individual tools stay free forever.
Start a team trial (14 days free) Send to my manager

} in the open competency matrix: 55 skills across 5 levels. The matrix is free for individuals and stays free.