Золотое яблоко·Москва (м. Библиотека им. Ленина)·8 сент.
AppSec-инженер
Ориентир по рынку≈ 70 000 – 200 000 ₽наша приблизительная оценка по 10 вакансиям этой роли, у работодателя вилка не указана
🔄 ГибридSeniorПолная занятость
Вилки нет, про деньги придётся договариваться с нуля.
Наша компания
Мы ищем AppSec-инженера в Департамент кибербезопасности e-commerce. Это широкая AppSec-роль: ты работаешь не только руками в режиме пентеста, но и проектируешь — разбираешь архитектуру сервисов, строишь модели угроз, ревьюишь код, формируешь требования к безопасной разработке и сопровождаешь их до внедрения. Команда сейчас растет, и ты приходишь не «доделывать» или «сопровождать», а строить процесс AppSec вместе с руководителем и инженерами.
Чем предстоит заниматься
Проверять безопасность сервисов, приложений, архитектуры, новых фич — и сопровождать внедрение мер по устранению выявленных рисков
Давать рекомендации по построению безопасной архитектуры, описывать целевую архитектуру по лучшим практикам (в т. ч. OWASP)
Анализировать код разрабатываемых компанией сервисов на наличие уязвимостей
Проводить аудит безопасности необходимых сред и приложений (web, API, mobile)
Проводить аудит и тестирование программ лояльности на предмет безопасности и возможных злоупотреблений, включая анализ бизнес-логики
Составлять отчеты по результатам аудитов, заводить задачи в Jira с рекомендациями, сопровождать их до закрытия и перепроверки, контролировать недопущение роста технического долга безопасности
Строить и поддерживать в актуальном состоянии модели угроз по закрепленным сервисам
Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей (совместно с DevSecOps)
Анализировать уязвимости, поступающие по программе bug bounty: триаж, оценка, рекомендации
Оказывать теоретическую и практическую помощь младшим специалистам команды, участвовать в их обучении и передаче экспертизы
Наши требования
Опыт работы в e-commerce, fintech или маркетплейсах (понимание рисков платежей, авторизации, бонусных систем, программ лояльности)
Понимание инфраструктурных уязвимостей
Навыки работы со скриптами (Python, Bash) для автоматизации тестов
Наличие профильных сертификатов
Успешный опыт участия в CTF
Высшее образование в сфере ИБ или ИТ
Коммерческий опыт работы в AppSec / анализе защищённости от 5 лет
Глубокие знания web-технологий, понимание архитектуры микросервисных приложений
Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать
Умение работать с инструментами: Nmap, Burp Suite, ZAP, MSF, sqlmap, Nuclei, MobSF, Gobuster и другими. Способность объяснить, как они работают в "боевом" режиме
Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры
Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков
Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет
Знание принципов работы средств защиты информации (WAF и решений на уровне сервиса)
Умение обходить защиту на уровне приложений и средств защиты информации
Дополнительно
Аккредитованная IT-компания, которая создает и развивает один из топ-10 крупнейших интернет-магазинов страны
Персональное предложение по заработной плате и официальное трудоустройство, мы за прозрачность и честность
Гибридный формат работы
Помощь карьерного консультанта для выбора индивидуального направления развития
Широкий социальный пакет со стоматологией, компенсация питания в офисе, скидки и бонусы от партнеров — всё, чтобы жить и работать было комфортно
Современное оборудование для работы
Стильный и уютный офис в центре Екатеринбурга и Москвы
Близкая по духу корпоративная культура и особая энергия — здесь чувствуешь себя на своем месте
Изучение английского языка в GA English Club, компенсация обучения и развитие в собственном онлайн-университете, чтобы ты рос вместе с компанией
Никаких ограничений по дресс-коду и внешнему виду. Мы уважаем твою индивидуальность
Присоединяйся к международному и стабильному бизнесу — у нас спокойно за свое будущее!
