devsecops

  1. Сергей Попов

    Статья Защита CI/CD инфраструктуры: векторы атак, detection и харденинг пайплайнов

    В 2025 году атакующие компрометировали GitHub-репозитории через инъекцию в workflow-файлы, POST-запросами отправляя credentials на внешние эндпоинты. Ноль эксплойтов на CVE, ноль обхода EDR - хватило украденных developer credentials и права на коммит в .github/workflows/. Эта цепочка...
  2. Сергей Попов

    Статья Security Champions в компании: как выстроить сеть амбассадоров безопасности внутри бизнес-подразделений

    Четыре AppSec-инженера на 47 продуктовых команд - с такого расклада я начинал строить программу security champions в компании с тремястами разработчиками. Без чемпионов всё шло предсказуемо: critical-находки из Semgrep зависали в бэклоге неделями, threat modeling случался только перед внешним...
  3. codeby_jobs_bot

    Вакансия [250k-300k₽] Security Engineer — GGR Global

    Security Engineer Работодатель: GGR Global Локация: Москва Зарплата: от 250 000 до 300 000 ₽ Инженер Security Engineer Локация: Россия, Москва Формат работы: офисный Зарплата: 250 000-300 000 руб (Net) Компания: GGR Global Контакты: [контакт см. в источнике] Чем предстоит заниматься...
  4. codeby_jobs_bot

    Вакансия Application Security Engineer (AppSec) — IT_One

    Application Security Engineer (AppSec) Работодатель: IT_One ✅ IT-аккредитация Локация: удалённо Зарплата: не указана О компании и команде IT_One — стратегический партнёр в области цифровизации российского бизнеса и государственных органов. Компания ведёт крупнейшие проекты цифровой...
  5. codeby_jobs_bot

    Вакансия [Архив] Начальник службы информационной безопасности

    Начальник службы информационной безопасности Работодатель: Транснефтьэнерго Локация: Москва Зарплата: от 270 000 до 340 000 ₽ «Транснефтьэнерго» — системообразующий поставщик электроэнергии и мощности федерального масштаба — приглашает специалиста в команду. Компания формирует современную...
  6. codeby_jobs_bot

    Вакансия [Архив] Специалист по информационной безопасности

    Специалист по информационной безопасности Работодатель: Ок Софт Локация: Москва (удалённо) Зарплата: не указана Обязанности: поддержка процессов информационной безопасности; участие в проведении аудитов и формировании документации; технический анализ инфраструктуры; участие в review...
  7. codeby_jobs_bot

    Вакансия [Архив] Security Engineer (Blue Team)

    Security Engineer (Blue Team) Работодатель: Comarch Локация: Краков, Польша (удалённо) Зарплата: не указана Компания: Comarch Должность: Security Engineer (Blue Team) Локализация: Краков, Польша Описание должности Опыт: Устойчивый практический опыт в ИТ-сфере с фокусом на информационную...
  8. codeby_jobs_bot

    Вакансия Специалист по информационной безопасности/Middle DevSecOps — Bnovo

    Специалист по информационной безопасности/Middle DevSecOps Работодатель: Bnovo Локация: Санкт-Петербург (удалённо) Зарплата: не указана Bnovo — аккредитованная IT-компания, занимающая лидирующие позиции на рынке SaaS-решений для гостиничной индустрии и входящая в группу компаний Smartway. На...
  9. panda232

    Kubernetes!!

    Всем привет! Интересно знать кто-как изучал кубер и на каком уровне находится, с чего лучше начать, какие ресурсы/курсы посоветуете?(кроме доки, да хорошо написана и русифицирована, но все же) Лично я смотрю Артура Крюкова, толково объясняет, так же на работе обучают, какую-то базу уже приобрел...
  10. codeby_jobs_bot

    Вакансия [100k-160k₽] Специалист по информационной безопасности / Инженер ИБ (FinTech) — СМАРТ СОЛЮШЕНС

    Специалист по информационной безопасности / Инженер ИБ (FinTech) Работодатель: СМАРТ СОЛЮШЕНС Локация: Калининград (удалённо) Зарплата: от 100 000 до 160 000 ₽ Мы разрабатываем и развиваем финтех-продукты, которые обрабатывают конфиденциальную информацию и финансовые транзакции. Безопасность...
  11. Y

    Вакансия Вакансия DevSecOps в Золотое Яблоко

    Привет! Мы — команда «Золотого Яблока», увлеченная своим делом. У нас нет места стандартам, мы ищем смелых и амбициозных, готовых воплощать свои идеи в жизнь на всю Россию и не только. Если ты горишь желанием изменить beauty-индустрию, ты наш человек! Мы ищем DevSecOps инженера в Департамент...
  12. Сергей Попов

    Статья CI/CD для начинающих: Docker, GitLab CI и первый безопасный пайплайн

    На аудите финтех-компании получили доступ к внутреннему GitLab через скомпрометированную учётку разработчика - стандартный grey box, low-priv credentials. Первое, что проверили - .gitlab-ci.yml в ключевых репозиториях. В трёх из пяти - захардкоженные AWS-ключи, токен Docker Registry и пароль от...
  13. panda232

    Есть ли тут Devops или DevSecOps специалитсы?

    Небольшое превью Всех приветствую! Начал развиваться в DevOps направлении с нуля , после изучения недавно устроился джуном в компанию с внутренним обучением и последующей сдачей экзаменов. Тема вопроса Интересно есть ли тут люди, которые как и я в начале пути, развиваются, работают в данном...
  14. Кудрин Евгений

    Статья Аудит безопасности Telegram-ботов

    Telegram остаётся одним из самых популярных мессенджеров, несмотря на блокировки, ограничения и высокий уровень мошеннической активности. Платформа активно используется не только для общения, но и как полноценная среда для бизнеса: через ботов и Mini Apps реализуются платежи, клиентская...
  15. Luxkerr

    Статья Управление секретами в DevSecOps: от .env до Vault и отечественных решений

    Знаешь, что больше всего бесит? Когда ты по привычке отправляешь секреты в репозиторий, потому что «ну, блин, так удобно» и «всё равно это всё в приватном доступе». И тут через пару недель, когда всё уже развёрнуто в продакшн, ты понимаешь, что ключи из .env файла всё это время были на виду у...
  16. Luxkerr

    Статья SAST vs DAST vs IAST: выбор инструмента сканирования для CI/CD

    Что если бы безопасность вашего приложения не была бы дополнительной нагрузкой, а стала бы частью того, как вы строите каждую строку кода? И что если бы можно было автоматизировать этот процесс так, чтобы не тормозить разработку, а защищать приложение на каждом этапе, минимизируя уязвимости ещё...
  17. Luxkerr

    Статья Roadmap DevSecOps-инженера 2025: от Junior до Lead за 2 года

    Про DevSecOps часто рассказывают так, будто это просто «пакет инструментов»: подключили SAST, прикрутили сканер контейнеров, научились хранить секреты - и можно ставить галочку. На практике DevSecOps - это дисциплина, которая встраивает безопасность прямо в инженерный конвейер поставки так же...
  18. Luxkerr

    Статья Zero Trust pipeline: как строить безопасный CI/CD под GitLab и TeamCity

    За последние несколько лет CI/CD превратился в главный вход для supply chain‑атак: скомпрометированный билд‑сервер или раннер позволяет незаметно внедрять вредоносный код в артефакты и разносить его по всем средам. Индустрия ответила не только патчами и сканерами, но и сменой парадигмы...
  19. Михаил Гудилин

    Статья ФЗ-152, GDPR, PCI DSS: практический модуль по комплаенсу для технарей

    Что вас ждет в статье: Хлипкий комплаенс, как ваша потенциальная проблема ФЗ-152: российский фундамент в деталях реализации Обязанности оператора в комплаенсе по 152-ФЗ Практическая реализация 152-ФЗ Резюме уязвимостей для пентестеров GDPR: европейский стандарт PCI DSS: отраслевой платёжный...
  20. Сергей Попов

    Анонс ⏰ Актуальное предложение ноября: до -15% на культовые курсы Академии!

    Спешу поделиться важной новостью: наша Академия запускает обновлённые практические модули и реальные инструменты, а значит, поэтапно растут и цены. Но только до конца ноября можно зафиксировать старую стоимость и получить до 15% выгоды на самые востребованные направления! Если откладывал...