Ozon·Москва·5 дн назад
Ведущий инженер по информационной безопасности (ML/AI)
Ориентир по рынку≈ 140 000 – 300 000 ₽наш грубый ориентир по 200 вакансиям этого грейда на рынке, без учёта специальности: у работодателя вилка не указана
🏢 ОфисMiddleПолная занятость
63
Хорошие условия
Навык редкий и дорогой (CI/CD), работа расписана подробно. Но вилки нет, про деньги придётся договариваться с нуля.
Наша компания
Привет! Это команда безопасности платформы. Мы ищем инженера, который возьмёт на себя роль в оптимизации процессов AppSec через внедрение LLM и AI-агентов. Вы будете не просто использовать готовые AI-инструменты, а проектировать и строить новые рабочие процессы направления на их основе - от автотриажа находок сканеров до агентов, которые сами разбирают уязвимость в коде, подтверждают эксплуатируемость.
О роли
Основная часть вашего времени будет посвящена этому направлению. Оставшиеся - участие в классических задачах AppSec: аудиты сервисов, разбор уязвимостей, развитие SSDLC.
Чем предстоит заниматься
Проектировать, разрабатывать и внедрять LLM/AI-агентов в процессы AppSec: автотриаж находок SAST/DAST/SCA и secret scanning, дедупликация и приоритизация
Строить агентные пайплайны поверх кодовой базы: анализ графа вызовов и потоков данных, поиск уязвимых паттернов, подтверждение эксплуатируемости
Выстраивать новые рабочие процессы команды на базе AI-решений - от пилотов и MVP до продуктивной эксплуатации в CI/CD и ASOC
Оценивать применимость моделей и агентных архитектур к задачам AppSec: собирать эталонные выборки, измерять качество (TP/FP/FN), строить регрессионные наборы и бенчмарки, формировать обоснованные рекомендации по внедрению
Разрабатывать production-ready сервисы и интеграции с существующей инфраструктурой (GitLab API, Jira, ASOC, реестры артефактов, SIEM)
Учитывать и минимизировать риски использования LLM: утечка исходного кода и секретов в модель, prompt injection из анализируемого кода и тикетов, неконтролируемые права агента в репозиториях и CI
Участвовать в проектах команды: аудиты, триаж, развитие SSDLC
Работать в тесном контакте с командами разработки, платформы и инфраструктурной безопасности для выявления точек, где AI-агенты дадут наибольший эффект
Наши требования
Навыки программирования и автоматизации (Python или Go предпочтительны)
Самостоятельное написание production-ready кода
Практический опыт работы с LLM/AI: использование API моделей, построение агентных пайплайнов, работа с RAG, промпт-инжиниринг, понимание ограничений и рисков
Понимание применения LLM/AI именно в контексте безопасности приложений
Понимание уязвимостей уровня приложения (инъекции, IDOR, SSRF, десериализация, проблемы аутентификации и авторизации)
Опыт работы со сканерами (SAST/DAST/SCA, secret scanning) и понимание природы их ложных срабатываний
Опыт проектирования архитектуры новых процессов и сервисов, умение самостоятельно принимать и обосновывать технические решения
Базовое инженерное понимание CI/CD (GitLab CI или аналоги), контейнеров и Kubernetes
Способность работать на стыке нескольких команд, выступать драйвером изменений
Инициативность, самостоятельность и готовность строить процессы «с нуля» в быстро меняющейся области
Опыт участия в разработке внутренних инструментов на базе LLM (боты, ассистенты, автоматизация тикетов и триажа)
Знакомство с фреймворками для агентных систем (LangGraph, LangChain, CrewAI, Claude Code, OpenCode, аналоги) и MCP
Опыт оценки качества моделей на задачах анализа кода, собственные замеры и исследования
Участие в bug bounty или CTF
