ВАКАНСИЯ
набор открыт
обновлено 15 дней назад
AppSec-инженер — Золотое Яблоко
ЗЯ
Золотое Яблоко
Грейд
Senior
Направление
—
Опыт
от 5 лет
Формат
Гибрид
Город
—
Занятость
—
Стек
NmapBurp SuiteZAPMSFsqlmapNucleiMobSFGobuster
О вакансии
AppSec-инженер в Департамент кибербезопасности e-commerce. Роль охватывает весь спектр AppSec: помимо практического тестирования на проникновение, ты разбираешь архитектуру сервисов, выстраиваешь модели угроз, проводишь ревью кода, формулируешь требования к безопасной разработке и доводишь их до реализации. Команда активно расширяется, и ты включаешься не в поддержку готового процесса, а в его создание — совместно с руководителем и другими инженерами.
Обязанности
Требования к кандидату
Будет плюсом:
Условия
Присоединяйся к международному и стабильному бизнесу — у нас спокойно за своё будущее!
Обязанности
- Оценивать защищённость сервисов, приложений, архитектурных решений и новых функций — контролировать внедрение корректирующих мер по обнаруженным рискам.
- Формировать рекомендации по проектированию безопасной архитектуры, описывать целевое состояние с опорой на лучшие практики (в т. ч. OWASP).
- Проводить анализ исходного кода внутренних сервисов компании на предмет уязвимостей.
- Выполнять аудит безопасности необходимых сред и приложений (web, API, mobile).
- Проводить аудит и тестирование программ лояльности с точки зрения безопасности и потенциальных злоупотреблений, включая разбор бизнес-логики.
- Готовить отчёты по итогам аудитов, создавать задачи в Jira с рекомендациями, вести их до закрытия и повторной проверки, следить за тем, чтобы технический долг безопасности не накапливался.
- Создавать и поддерживать актуальные модели угроз по закреплённым сервисам.
- Формировать предложения по улучшению автоматических сканеров уязвимостей (совместно с DevSecOps).
- Разбирать уязвимости, поступающие через программу bug bounty: триаж, оценка критичности, подготовка рекомендаций.
- Оказывать теоретическую и практическую поддержку младшим специалистам команды, участвовать в их обучении и передаче экспертизы.
Требования к кандидату
- Коммерческий опыт в AppSec / анализе защищённости от 5 лет.
- Глубокое знание web-технологий, понимание архитектуры микросервисных приложений.
- Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10, умение их эксплуатировать.
- Уверенная работа с инструментами: Nmap, Burp Suite, ZAP, MSF, sqlmap, Nuclei, MobSF, Gobuster и другими. Способность объяснить, как они работают в "боевом" режиме.
- Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры.
- Опыт анализа кода (Code Review с фокусом на безопасность) хотя бы на одном из распространённых стеков.
- Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет.
- Знание принципов работы средств защиты информации (WAF и решений на уровне сервиса).
- Умение обходить защитные механизмы на уровне приложений и средств защиты информации.
Будет плюсом:
- Опыт работы в e-commerce, fintech или маркетплейсах (понимание рисков платежей, авторизации, бонусных систем, программ лояльности).
- Понимание инфраструктурных уязвимостей.
- Навыки написания скриптов (Python, Bash) для автоматизации тестов.
- Наличие профильных сертификатов.
- Успешный опыт участия в CTF.
- Высшее образование в сфере ИБ или ИТ.
Условия
- Аккредитованная IT-компания, которая создаёт и развивает один из топ-10 крупнейших интернет-магазинов страны.
- Персональное предложение по заработной плате и официальное трудоустройство — мы за прозрачность и честность.
- Гибридный формат работы.
- Поддержка карьерного консультанта для выбора индивидуальной траектории развития.
- Расширенный социальный пакет со стоматологией, компенсация питания в офисе, скидки и бонусы от партнёров — всё для комфортной жизни и работы.
- Современное оборудование для работы.
- Стильный и уютный офис в центре Екатеринбурга и Москвы.
- Близкая по духу корпоративная культура и особая атмосфера — здесь чувствуешь себя на своём месте.
- Изучение английского языка в GA English Club, компенсация обучения и развитие в собственном онлайн-университете, чтобы ты рос вместе с компанией.
- Никаких ограничений по дресс-коду и внешнему виду. Мы уважаем твою индивидуальность.
Присоединяйся к международному и стабильному бизнесу — у нас спокойно за своё будущее!
Требованияобязательно
Коммерческий опыт работы в AppSec / анализе защищённости от 5 лет
Глубокие знания web-технологий, понимание архитектуры микросервисных приложений
Понимание уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать
Умение работать с инструментами Nmap, Burp Suite, ZAP, MSF, sqlmap, Nuclei, MobSF, Gobuster
Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры
Опыт анализа кода (Code Review с точки зрения безопасности) на одном из распространенных стеков
Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет
Знание принципов работы средств защиты информации (WAF и решений на уровне сервиса)
Умение обходить защиту на уровне приложений и средств защиты информации
Будет плюсом
Опыт работы в e-commerce, fintech или маркетплейсах
Понимание инфраструктурных уязвимостей
Навыки работы со скриптами (Python, Bash) для автоматизации тестов
Наличие профильных сертификатов
Успешный опыт участия в CTF
Высшее образование в сфере ИБ или ИТ
Что предлагают
Персональное предложение по заработной плате и официальное трудоустройство
Гибридный формат работы
Помощь карьерного консультанта для выбора направления развития
Широкий социальный пакет со стоматологией, компенсация питания в офисе
Современное оборудование для работы
Офис в центре Екатеринбурга и Москвы
Изучение английского языка в GA English Club, компенсация обучения
Отсутствие ограничений по дресс-коду
Источник
Подробнее и отклик → getmatch.ru
Заполнить профильполучайте подобные вакансии
Работодатель? Опубликуйте напрямую
Агрегировано Codeby Jobs. Источник: getmatch_ru (getmatch.ru). Удаление по запросу: @admin.
Компания
Похожие вакансии
Специалист по анализу защищенности внешней и внутренней инфраструктуры
Уральский центр систем безопасности
300 000 — 350 000 ₽
Пентестер-исследователь (R&D) — METASCAN
METASCAN
вилка не указана
Пентестер — Первый Бит
Первый Бит
от 180k ₽
Senior AppSec-инженер — Золотое Яблоко
Золотое Яблоко
вилка не указана
Карьера в ИБ
Вакансии по стеку