Практический опыт в безопасности приложений, безопасности продукта или DevSecOps от 2 лет или опыт разработки программного обеспечения с заметным переходом в направление безопасности
Уверенное владение хотя бы одним языком программирования для разработки и автоматизации: Python/Go/Java будут преимуществом
Понимание secure SDLC и практик раннего встраивания безопасности в процесс разработки
Опыт работы с инструментами и подходами из областей SAST/SCA/secret scanning/API
Опыт интеграции проверок безопасности в CI/CD
Практический опыт проверки безопасности исходного кода и понимание типовых уязвимостей хотя бы для части из следующих стеков: Java, Go, Python, JavaScript/TypeScript, PHP, C/C++
Хорошее понимание OWASP Top 10, OWASP ASVS, принципов безопасной разработки API
Понимание современных архитектур: микросервисы, REST/gRPC, Kubernetes, контейнеризация
Умение самостоятельно исследовать проблему, предлагать инженерное решение и доводить его до рабочего результата
Опыт разработки или доработки плагинов для IDE, линтеров, статических анализаторов или внутренних инструментов для разработчиков
Практический опыт в безопасности API
Опыт построения корпоративных решений или внутренних платформ безопасности
Знание подходов к проверке контрактов API и соответствия реализации спецификации
Опыт работы с подходами к моделированию угроз
Знания в области безопасности мобильных приложений: OWASP Mobile Top 10, MASVS, OWASP MASTG
Практический опыт анализа и тестирования безопасности мобильных приложений с использованием инструментов вроде jadx, apktool, MobSF и аналогичных
Участие в bug bounty, CTF или open-source проектах
Опыт поиска и снижения доли ложных срабатываний в инструментах безопасности
Инструментальное владение AI для анализа, генерации и автоматизации
Умение говорить с разработчиками на одном языке и помогать им решать проблему, а не просто передавать найденные замечания
Инженерный склад мышления: для нас важно не только увидеть риск, но и встроить защиту в процесс так, чтобы она реально работала в масштабе
Способность балансировать между глубиной анализа безопасности и удобством для внутренних пользователей инструментов