WorkaemКарьерная платформа
  • Вакансии
  • Компании
  • Зарплаты
  • Офферы
  • Сервисы
  • Блог
  • Работодателям
Workaem

Карьерная платформа для IT-специалистов: вакансии напрямую с карьерных страниц 300+ компаний, из телеграм-каналов, с международных площадок и от работодателей напрямую. Разбор условий, детектор мёртвых вакансий, AI-инструменты для резюме. Базовые функции бесплатны.

Подпишись, присылаем лучшие вакансии недели
Или читай канал в телеграме
Соискателям
Все вакансииЗа границейУдалёнка в долларахКомпании с РУ основателямиЗарплатыОфферыВозможностиСоветыСоздать резюмеТренировка интервью
По технологиям
Вакансии PythonВакансии JavaScriptВакансии ReactВакансии JavaВакансии GoВакансии Docker
По профессиям
РазработкаДизайнQA / ТестированиеАналитикаProduct / Project ManagerМаркетинг
Работодателям
Разместить вакансиюТарифыБаза кандидатовСвязаться с нами
Кабинет
РегистрацияВойтиЛичный кабинетМои откликиСохранённыеУведомления
Компания
О проектеПредложенияКонтактыБлогКонфиденциальностьУсловия использования
© 2026 Workaem. Все права защищены.КонфиденциальностьУсловияОферта
Made by IT, for IT 💛
Главный специалист Offensive Application Security
ВердиктОписаниеИнструментыКомпанияПохожие
  1. Главная
  2. /
  3. Вакансии
  4. /
  5. Главный специалист Offensive Application Security

KMF Банк·Алматы·5 дн назад

Главный специалист Offensive Application Security

🏢 ОфисMiddleПолная занятость
Зарплата не указана
Вилки нет, про деньги придётся договариваться с нуля.
Нажмите на сигнал, чтобы увидеть, на чём он основан

Чем предстоит заниматься

Проводить ручной анализ защищённости веб-приложений и API, включая проверку клиентской и серверной части и т.д.
Проводить ручной анализ исходного кода, определять причины возникновения уязвимостей и выявлять аналогичные проблемы в других компонентах продукта
Оценивать критичность уязвимостей с учётом подтверждённого воздействия
Документировать результаты анализа, включая описание уязвимости, условия и способ эксплуатации, PoC или эксплойт
Взаимодействовать с командами разработки, QA, DevOps и DevSecOps при устранении уязвимостей, объяснять причины проблем и согласовывать способы исправления и проверки
Анализировать архитектуру приложений и сервисов, участвовать в моделировании угроз и выявлении возможных сценариев атак на этапах проектирования и разработки
Валидировать и проводить триаж результатов SAST, SCA, DAST, Secret Scanning и других автоматизированных проверок безопасности
Разрабатывать и совершенствовать правила SAST, сценарии DAST и другие автоматизированные проверки безопасности
Оказывать консультации специалистам SOC при расследовании инцидентов
Разрабатывать и совершенствовать методики анализа защищённости, требования безопасной разработки, а также участвовать в развитии AppSec и DevSecOps-процессов
Участвовать в анализе защищённости контейнерных сред и Kubernetes в рамках своей компетенции
Участвовать в анализе защищённости LLM-приложений и AI-агентов Банка в рамках своей компетенции
Участвовать в мероприятиях Red Team и Purple Team, а также в киберучениях Банка

Наши требования

Участие в bug bounty, профильных CTF, security research или программах ответственного раскрытия уязвимостей
Опыт разработки собственных инструментов безопасности, правил детектирования или open source-проектов
Наличие технических статей, исследований, докладов или выступлений на профильных мероприятиях
Практические сертификации: BSCP, OSWA, OSWE, CWES, CWEE, OSCP, CPTS или аналогичные
Навыки эксплуатации уязвимостей, разработки PoC, эксплойтов и построения цепочек атак
Умение доказать реальное воздействие уязвимости веб-приложения или API, включая возможный доступ к внутренней инфраструктуре, воздействие на пользователей, компрометацию данных или другие значимые последствия
Глубокое понимание механизмов безопасности браузера и способов их обхода
Понимание безопасности аутентификации и авторизации в API, управления сессиями и токенами, а также способов обхода контроля доступа
Опыт ручного анализа исходного кода на наличие уязвимостей, в том числе относящихся к OWASP Top 10, OWASP API Security Top 10 и CWE Top 25, а также понимание причин их возникновения и способов устранения или митигации
Опыт практического применения OWASP ASVS, OWASP WSTG и PTES при планировании и проведении анализа защищённости
Владение одним из языков программирования на уровне, достаточном для анализа исходного кода, разработки PoC и вспомогательного инструментария: Go, Python, JavaScript/TypeScript, Java, C#, Kotlin, Swift или аналогичным языком
Понимание SDLC и процессов работы с уязвимостями: от выявления и триажа до устранения и повторной проверки
Опыт работы с SAST, SCA, DAST, Secret Scanning или другими AppSec-инструментами, включая валидацию и триаж находок
Опыт разработки правил SAST, сценариев DAST и других автоматизированных проверок безопасности
Опыт анализа архитектуры и моделирования угроз с использованием STRIDE, attack trees, abuse cases или аналогичных подходов
Умение понятно объяснять разработчикам и QA причины уязвимостей, способы их устранения и проверки исправлений
Опыт анализа защищённости мобильных приложений Android и iOS с применением OWASP MASVS и OWASP MASTG
Опыт анализа защищённости контейнерных сред и Kubernetes с использованием OWASP Kubernetes Top 10, MITRE ATT&CK Containers Matrix и NSA/CISA Kubernetes Hardening Guide
Опыт использования LLM и AI-агентов для Offensive Security, анализа кода и автоматизации задач безопасности
Опыт анализа безопасности LLM-приложений и AI-агентов, включая AI Red Teaming

Мы предлагаем

Официальное трудоустройство в соответствии с Трудовым кодексом РК
График работы на выбор: 08:30–17:30 / 09:00–18:00 / 09:30–18:30

Дополнительно

Кафетерий льгот на сумму 250 000 тг. в год (медицинское страхование, обучение, спорт, развитие детей, авиа- и ж/д билеты)
Лечебное пособие в размере одного оклада при выходе в отпуск (после 1 года работы, при отпуске от 14 дней)

Технологии и навыки

TypeScript
JavaScript
Python
Go
Java
Kotlin
Swift
iOS
Android
DevOps
Kubernetes
C#
AI
QA
KMF Банк
KMF Банк
Алматы

ГрейдMiddle
ЗанятостьПолная занятость
РегионКазахстан
ФорматОфис
ИсточникСкрыто
Опубликовано5 дн назад
Все вакансии компании

AI-помощник

под эту вакансию
Войди, чтобы AI оценил твоё соответствие вакансии и написал сопроводительное письмо

Похожие вакансии

Agentic AI DeveloperСБЕРИнженер по автоматизации тестирования 1C, Ozon БанкOzonTech Lead Java (GigaChat)СБЕРSenior Frontend DeveloperProДоступна только зарегистрированным
Мы против мошенников на площадке: если тебя просят заплатить, продиктовать код или установить непонятное приложение, прекращай общение и сразу пиши нам (чат с основателем или форма обратной связи).