Вакансия AppSec-инженер — Золотое Яблоко

Грейд
Senior
Формат
Гибрид
Опыт
от 5 лет
Компания
Золотое Яблоко
Роль
AppSec-инженер
Кратко
AppSec-инженер в департамент кибербезопасности e-commerce будет заниматься архитектурным анализом, ревью кода, моделированием угроз и пентестами сервисов, а также помогать строить процесс AppSec с нуля.
Обязанности
Проверять безопасность сервисов, приложений, архитектуры, новых фич и сопровождать устранение рисков
Давать рекомендации по построению безопасной архитектуры по лучшим практикам, включая OWASP
Анализировать код разрабатываемых сервисов на наличие уязвимостей
Проводить аудит безопасности web, API, mobile сред и приложений
Проводить аудит и тестирование программ лояльности, анализ бизнес-логики
Составлять отчеты по аудитам, заводить задачи в Jira, сопровождать их до закрытия
Строить и поддерживать модели угроз по закрепленным сервисам
Составлять рекомендации по улучшению автоматических сканеров совместно с DevSecOps
Анализировать уязвимости из программы bug bounty: триаж, оценка, рекомендации
Оказывать помощь младшим специалистам команды, участвовать в их обучении
Требования
Коммерческий опыт работы в AppSec / анализе защищённости от 5 лет
Глубокие знания web-технологий, понимание архитектуры микросервисных приложений
Понимание уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать
Умение работать с инструментами Nmap, Burp Suite, ZAP, MSF, sqlmap, Nuclei, MobSF, Gobuster
Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры
Опыт анализа кода (Code Review с точки зрения безопасности) на одном из распространенных стеков
Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет
Знание принципов работы средств защиты информации (WAF и решений на уровне сервиса)
Умение обходить защиту на уровне приложений и средств защиты информации
Условия
Персональное предложение по заработной плате и официальное трудоустройство
Гибридный формат работы
Помощь карьерного консультанта для выбора направления развития
Широкий социальный пакет со стоматологией, компенсация питания в офисе
Современное оборудование для работы
Офис в центре Екатеринбурга и Москвы
Изучение английского языка в GA English Club, компенсация обучения
Отсутствие ограничений по дресс-коду
Будет плюсом
Опыт работы в e-commerce, fintech или маркетплейсах
Понимание инфраструктурных уязвимостей
Навыки работы со скриптами (Python, Bash) для автоматизации тестов
Наличие профильных сертификатов
Успешный опыт участия в CTF
Высшее образование в сфере ИБ или ИТ
Стек
Nmap, Burp Suite, ZAP, MSF, sqlmap, Nuclei, MobSF, Gobuster
15.04.2026
692
1
AppSec-инженер


Работодатель: Золотое Яблоко
Зарплата: не указана

AppSec-инженер в Департамент кибербезопасности e-commerce. Роль охватывает весь спектр AppSec: помимо практического тестирования на проникновение, ты разбираешь архитектуру сервисов, выстраиваешь модели угроз, проводишь ревью кода, формулируешь требования к безопасной разработке и доводишь их до реализации. Команда активно расширяется, и ты включаешься не в поддержку готового процесса, а в его создание — совместно с руководителем и другими инженерами.

Обязанности

  • Оценивать защищённость сервисов, приложений, архитектурных решений и новых функций — контролировать внедрение корректирующих мер по обнаруженным рискам.
  • Формировать рекомендации по проектированию безопасной архитектуры, описывать целевое состояние с опорой на лучшие практики (в т. ч. OWASP).
  • Проводить анализ исходного кода внутренних сервисов компании на предмет уязвимостей.
  • Выполнять аудит безопасности необходимых сред и приложений (web, API, mobile).
  • Проводить аудит и тестирование программ лояльности с точки зрения безопасности и потенциальных злоупотреблений, включая разбор бизнес-логики.
  • Готовить отчёты по итогам аудитов, создавать задачи в Jira с рекомендациями, вести их до закрытия и повторной проверки, следить за тем, чтобы технический долг безопасности не накапливался.
  • Создавать и поддерживать актуальные модели угроз по закреплённым сервисам.
  • Формировать предложения по улучшению автоматических сканеров уязвимостей (совместно с DevSecOps).
  • Разбирать уязвимости, поступающие через программу bug bounty: триаж, оценка критичности, подготовка рекомендаций.
  • Оказывать теоретическую и практическую поддержку младшим специалистам команды, участвовать в их обучении и передаче экспертизы.

Требования к кандидату

  • Коммерческий опыт в AppSec / анализе защищённости от 5 лет.
  • Глубокое знание web-технологий, понимание архитектуры микросервисных приложений.
  • Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10, умение их эксплуатировать.
  • Уверенная работа с инструментами: Nmap, Burp Suite, ZAP, MSF, sqlmap, Nuclei, MobSF, Gobuster и другими. Способность объяснить, как они работают в "боевом" режиме.
  • Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры.
  • Опыт анализа кода (Code Review с фокусом на безопасность) хотя бы на одном из распространённых стеков.
  • Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет.
  • Знание принципов работы средств защиты информации (WAF и решений на уровне сервиса).
  • Умение обходить защитные механизмы на уровне приложений и средств защиты информации.

Будет плюсом:

  • Опыт работы в e-commerce, fintech или маркетплейсах (понимание рисков платежей, авторизации, бонусных систем, программ лояльности).
  • Понимание инфраструктурных уязвимостей.
  • Навыки написания скриптов (Python, Bash) для автоматизации тестов.
  • Наличие профильных сертификатов.
  • Успешный опыт участия в CTF.
  • Высшее образование в сфере ИБ или ИТ.

Условия

  • Аккредитованная IT-компания, которая создаёт и развивает один из топ-10 крупнейших интернет-магазинов страны.
  • Персональное предложение по заработной плате и официальное трудоустройство — мы за прозрачность и честность.
  • Гибридный формат работы.
  • Поддержка карьерного консультанта для выбора индивидуальной траектории развития.
  • Расширенный социальный пакет со стоматологией, компенсация питания в офисе, скидки и бонусы от партнёров — всё для комфортной жизни и работы.
  • Современное оборудование для работы.
  • Стильный и уютный офис в центре Екатеринбурга и Москвы.
  • Близкая по духу корпоративная культура и особая атмосфера — здесь чувствуешь себя на своём месте.
  • Изучение английского языка в GA English Club, компенсация обучения и развитие в собственном онлайн-университете, чтобы ты рос вместе с компанией.
  • Никаких ограничений по дресс-коду и внешнему виду. Мы уважаем твою индивидуальность.

Присоединяйся к международному и стабильному бизнесу — у нас спокойно за своё будущее!


💼 Подробнее и отклик → Вакансия AppSec-инженер, работа в Золотое Яблоко, в Москве — getmatch

🎯 Другие действия:

Агрегировано Codeby Jobs. Источник: getmatch_ru (getmatch.ru). Удаление по запросу: @admin.
 

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →