Senior Application Security Engineer (SnelStart).
De SaaS-software van SnelStart helpt duizenden ondernemers bij hun dagelijkse bedrijfsvoering en verwerkt daarbij gevoelige bedrijfsgegevens. Als Senior Application Security Engineer zorg je dat security vanaf het eerste ontwerp onderdeel is van de producten van SnelStart — en niet pas aan het einde als controle of herstelactie.
Je werkt rechtstreeks met de developmentteams. Je leest code, onderzoekt kwetsbaarheden en helpt developers om problemen bij de bron op te lossen. Tegelijk verbeter je de werkwijze eromheen: van threat modelling en security-eisen tot geautomatiseerde controles in CI/CD.
Je wordt dus geen poortwachter die vanaf de zijlijn scanrapporten doorstuurt. Je denkt mee, test zelf en bouwt samen met developers, architecten, SRE, AI Foundry, de CTO, CISO en het externe SOC van SnelStart aan software die aantoonbaar veiliger wordt zonder de ontwikkeling onnodig af te remmen.
Wat je gaat doen.
De kern van het werk is application en product security. Je gaat onder andere:
- securityreviews uitvoeren op ontwerpen, code, API's, authenticatie- en autorisatiestromen en CI/CD-pipelines;
- threat models, abuse cases en concrete security acceptance criteria opstellen voor nieuwe en bestaande functionaliteit;
- kwetsbaarheden reproduceren en prioriteren op basis van exploitability en werkelijke impact voor klanten en de organisatie;
- developers praktisch ondersteunen bij secure coding en structurele oplossingen, onder meer rond inputvalidatie, secrets, dependencies, sessies en toegangsrechten;
- SAST, DAST, SCA, secret scanning en container scanning verder integreren en zo inrichten dat teams bruikbare signalen krijgen in plaats van alleen meer meldingen;
- bevindingen uit pentests en securitytests vertalen naar verbeteringen die herhaling voorkomen;
- samen met cloud-, platform- en SOC-collega's logging, detectie en responsescenario's rond de applicaties versterken;
- waar relevant de security van AI-functionaliteit en geautomatiseerde workflows beoordelen, bijvoorbeeld op prompt injection, datalekken, onveilige tooltoegang en te ruime agentrechten.
Je hoeft niet op ieder securitydomein specialist te zijn. Application security is je basis. Ervaring met cloud, offensive security, detectie of AI-security helpt je om risico's in hun bredere context te beoordelen.
Waar je aan bouwt.
In je eerste jaar help je een herkenbare en werkbare AppSec-aanpak neerzetten. Denk aan:
- een helder beeld van de belangrijkste risico's in de applicaties, API's en software supply chain;
- vaste, lichte securitymomenten in ontwerp, development en release;
- goed afgestemde securitytools in de pipelines, met duidelijke opvolging van bevindingen;
- praktische standaarden en herbruikbare patronen waarmee teams zelfstandig veiliger kunnen bouwen;
- meer securitykennis binnen development door coaching, reviews en hands-on sessies.
Het doel is niet zoveel mogelijk checks introduceren. Het doel is dat relevante kwetsbaarheden eerder worden gevonden, sneller worden opgelost en minder vaak terugkomen.
Wat je meebrengt.
Je combineert technische diepgang met het vermogen om andere engineers mee te krijgen. Gedacht wordt aan:
- minimaal vijf jaar relevante ervaring in softwareontwikkeling, application of product security, DevSecOps, ethical hacking of een vergelijkbare hands-on rol;
- ervaring met het lezen en beoordelen van moderne applicatiecode, bijvoorbeeld in .NET/C#, Java, JavaScript/TypeScript of Python;
- stevige kennis van web- en API-security, waaronder OWASP Top 10, OWASP ASVS, CWE en gangbare kwetsbaarheidspatronen;
- kennis van authenticatie en autorisatie, bijvoorbeeld OAuth 2.0, OIDC, SAML, JWT, RBAC en least privilege;
- praktische ervaring met securitytesting en het beoordelen van bevindingen — handmatig en met tooling;
- ervaring met het integreren of verbeteren van securitycontroles in development- en CI/CD-processen;
- het vermogen om technische risico's helder uit te leggen aan developers, architecten, product owners en management;
- een nieuwsgierige, kritische en pragmatische houding: je wilt zelf testen, begrijpen en verbeteren.
Ervaring met cloud-native security in Azure, AWS of GCP, threat modelling, offensive testing, detectie engineering of AI-security is een plus. Een relevante certificering, zoals OSWE, Burp Suite Certified Practitioner, CSSLP of AZ-500, kan dat ook zijn. Aantoonbare praktijkervaring weegt zwaarder dan certificaten.
Voldoe je niet aan ieder punt, maar herken je jezelf wel in de kern van de rol? Dan loont het om te solliciteren.
Wat de organisatie biedt.
- een sleutelrol met directe invloed op de veiligheid van producten die duizenden ondernemers dagelijks gebruiken;
- ruimte en mandaat om application security en secure software development verder vorm te geven;
- nauwe samenwerking met development, architectuur, cloud, SRE, AI Foundry, privacy, compliance en het externe SOC;
- een salaris van € 80.000,- tot € 110.000,- bruto per maand op basis van 40 uur, afhankelijk van ervaring;
- een functie van 32 tot 40 uur per week;
- hybride werken: gemiddeld 60% op de locaties in Amersfoort en/of Alkmaar en 40% vanuit huis;
- 30 vakantiedagen op basis van 40 uur;
- een goed geregeld pensioen en maandelijkse uitbetaling van het vakantiegeld;
- opleidingsmogelijkheden en budget voor relevante certificeringen;
- een laptop en een goede werkplek, inclusief zit-stabureau en ergonomische bureaustoel;
- 220 collega's die samen bouwen aan betrouwbare software voor ondernemers.
Een screening en assessment maken onderdeel uit van de werving- en selectieprocedure.
Solliciteer direct.
Je gegevens gaan rechtstreeks ons systeem in — geen tussenstations, geen mailinglijstjes.