Application Security Specialist (Middle)
Научсофт ищет Application Security Specialist (Middle) в команду Cybersecurity. Нужно проводить security review приложений и API, работать с SAST/DAST/SCA, валидировать уязвимости и помогать разработчикам с их устранением, внедряя security-практики в SDLC. Требуется 2–4 года опыта в AppSec/Pentest/DevSecOps, знание OWASP Top 10 и Burp Suite, английский для чтения документации. Предлагают обучение и сертификаты за счёт компании, медстраховку, 25 дней отпуска и бонусы.
Отклик отправляется на сайте источника. Регистрация в Taylor для перехода не нужна.
Что предстоит делать
Научсофт - международная компания, занимающаяся ИТ-консалтингом и разработкой программного обеспечения. Мы работаем в ИТ-бизнесе уже 37 лет и продолжаем расти. Мы ищем Application Security Specialist (Middle) в команду Cybersecurity. Основная задача роли — помогать командам разработки создавать безопасные приложения и сервисы: выявлять уязвимости, анализировать риски, помогать разработчикам с remediation и внедрять security-практики в процессы разработки. Специалист будет тесно взаимодействовать с командами Development, DevOps, Pentest и Defense, участвуя в обеспечении безопасности приложений на разных этапах SDLC. Данная позиция является перспективной и открыта в рамках планируемого расширения команды. Основные задачи • Проводить security review приложений, API и веб-сервисов. • Выявлять и анализировать уязвимости в приложениях и используемых компонентах. • Работать с результатами SAST, DAST, SCA и Secret Scanning. • Анализировать найденные vulnerabilities, определять уровень риска и приоритет исправления. • Валидировать результаты автоматизированных security-инструментов и отсекать false positives. • Взаимодействовать с разработчиками по вопросам устранения уязвимостей и давать практические рекомендации по remediation. • Проводить повторную проверку исправленных vulnerabilities. • Участвовать в manual security testing приложений и API. • Участвовать в security review архитектуры новых приложений и сервисов. • Проводить базовый Threat Modeling для новых и существующих решений. • Помогать интегрировать security checks в CI/CD pipelines. • Участвовать в развитии практик Secure SDLC / DevSecOps. • Разрабатывать и поддерживать security guidelines и рекомендации для команд разработки. • Участвовать в анализе результатов penetration testing и контроле устранения обнаруженных проблем. • Помогать разработчикам лучше понимать распространенные классы уязвимостей и способы их предотвращения. Что мы ожидаем • 2–4 года опыта в Application Security, Penetration Testing, DevSecOps или смежном направлении. • Хорошее понимание OWASP Top 10 и распространенных классов web application vulnerabilities. • Понимание таких уязвимостей, как SQL Injection, XSS, SSRF, IDOR/BOLA, CSRF, authentication/authorization issues, insecure deserialization, file upload vulnerabilities и др. • Опыт тестирования безопасности Web Applications и REST APIs. • Практический опыт работы с инструментами типа Burp Suite. • Опыт работы хотя бы с несколькими категориями AppSec-инструментов: SAST, DAST, SCA, Secret Scanning. • Понимание принципов authentication, authorization, session management, OAuth 2.0 / OIDC, JWT. • Базовое понимание современных CI/CD-процессов и DevSecOps. • Понимание Git и стандартного development workflow. • Способность читать и анализировать код как минимум на одном из распространенных языков программирования: Java, C#, JavaScript/TypeScript, Python, Go или аналогичном. • Умение самостоятельно анализировать найденную проблему, оценивать ее реальный security impact и предлагать варианты исправления. • Английский язык на уровне, достаточном для чтения технической документации и общения с техническими командами. Будет преимуществом • Опыт проведения penetration testing. • Опыт работы с GitLab CI/CD, GitHub Actions, Jenkins, Azure DevOps или аналогичными платформами. • Опыт интеграции security tools в CI/CD. • Знание Docker и Kubernetes. • Базовое понимание Cloud Security в AWS, Azure или GCP. • Опыт работы с bug bounty или участие в CTF. • Знание OWASP ASVS, OWASP Testing Guide, CWE. • Сертификации или обучение в области Application Security / Offensive Security. Что важно для этой роли Мы ищем специалиста, который не ограничивается передачей разработчикам отчета со списком vulnerabilities. Важно уметь понять, почему возникла уязвимость, насколько она действительно опасна, как ее можно эксплуатировать и как исправить проблему с учетом архитектуры приложения. Middle AppSec Specialist должен уметь самостоятельно вести типовые Application Security задачи, эффективно взаимодействовать с разработчиками и постепенно брать на себя более сложные security reviews и инициативы по развитию Secure SDLC.
Что предлагаем
Стек и инструменты
Зарплата не указана — оценили по рынку
На основе 29 похожих вакансий за 90 дней.
Сколько платят вам?
Вакансии показывают, что обещают работодатели. Анонимно расскажите, сколько получаете вы как специалиста по кибербезопасности — так появится зарплата, которую платят на деле.
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в Nauchsoft
11 активных вакансий в компании
Старший macOS разработчик на Objective-C
~1 714 632 ₸ оценка
Разработка и поддержка сложного macOS-приложения для профессиональной обработки изображений и фоторедактирования в международной IT-компании. Нужен опыт 5+ лет в Objective-C, уверенное владение AppKit/Cocoa, современным C++17+, Core Data и многопоточностью. Предлагают удалённую работу, 25 дней отпуска, медстраховку, оплату обучения и корпоративные бонусы.
Старший/Ведущий AQA инженер
~952 665 – 1 593 000 ₸ оценка
Нужен опытный AQA-инженер для долгосрочного проекта — сложного десктопного приложения для обработки изображений, компьютерного зрения и AI-улучшения фото на Windows и macOS. Предстоит развивать и поддерживать фреймворк автотестов на C++ и Python, писать UAT и E2E-тесты, интегрировать их в CI/CD, тестировать AI-функциональность и совместимость с разным железом. Требуется 6+ лет в автоматизации тестирования, сильные C++/Python, опыт с GTest/Catch2, CMake/CTest и английский B2+. Предлагают удалёнку, 25 дней отпуска, медстраховку, оплату обучения и корпоративные бонусы.
Middle+ Automation QA Engineer
~531 000 – 1 062 000 ₸ оценка
Ищем Middle+ Automation QA Engineer для долгосрочного международного проекта в области обработки изображений и фотографии. Нужно развивать фреймворк автоматизации тестирования, писать UAT и E2E тесты, поддерживать внутренние QA-инструменты и валидировать AI-функции обработки изображений. Требуется 3+ года опыта в автоматизации тестирования, опыт тестирования десктопных приложений на Windows и macOS, английский B2+. Предлагают удалённую работу, 25 дней отпуска, медстраховку, оплату обучения и корпоративные мероприятия.
Старший C++ / Python разработчик
~1 714 632 ₸ оценка
Разработка и поддержка медицинского ПО (SaMD) на C++ и Python в международной команде с заказчиком из Нидерландов. Нужен сеньор с опытом 5+ лет, сильным C++/Python и английским B2+, обязательным использованием AI-инструментов (Claude Code). Предлагают удалёнку, 25 дней отпуска, медстраховку, оплату обучения и корпоративные бонусы.
Похожие вакансии
6 вакансий
Инженер по безопасности
~1 323 297 ₸ оценка
Инженер по безопасности начинает с работы в центре мониторинга и реагирования (MDR): расследует инциденты, анализирует логи и телеметрию, участвует в реагировании на кибератаки. Требуется крепкая база по сетям (TCP/IP), администрированию Windows/Linux, понимание концепций ИБ и опыт работы с SIEM/EDR. Предлагают полностью удалённую работу с гибким графиком и возможностью роста в старшего инженера или руководителя проектов.
Security Engineer
~1 323 297 ₸ оценка
Компания mono ищет Security Engineer для защиты облачной инфраструктуры и внедрения практик безопасности в процессы разработки. Нужен опыт работы с безопасностью AWS, инструментами SAST/DAST/WAF, Linux и скриптинга на Python/Bash, а также знание стандартов OWASP, PCI-DSS, GDPR. Предлагают гибкий график, возможность удалённой работы, оплачиваемый отпуск, страхование здоровья и корпоративные курсы английского.
Главный специалист по безопасности приложений Application Security
~1 323 297 ₸ оценка
Специалист по анализу защищенности веб- и мобильных приложений: работа с SAST/DAST/SCA, верификация уязвимостей, подготовка отчетов и консультирование команд разработки. Требуется знание классов уязвимостей, OWASP-методологий и умение читать код на двух-трех языках. Плюсом будет опыт написания правил для Semgrep/CodeQL, мобильный пентест и участие в CTF/Bug Bounty.
Специалист по анализу защищенности приложений (AppSec)
~1 323 297 ₸ оценка
Нужен AppSec-специалист для анализа защищенности веб- и мобильных приложений: работа с SAST/DAST/SCA, написание кастомных правил для Semgrep и CodeQL, верификация уязвимостей и консультирование разработчиков по безопасной разработке. Ждут глубокого знания классов уязвимостей, опыта с OWASP и умения читать код на Java, Kotlin, JS/TS, PHP, Python или Go. Плюсом будут мобильный пентест, CTF/Bug Bounty, сертификации OSCP/OSWE и встраивание AppSec в CI/CD.
Специалист по кибербезопасности (ISO 81001)
~1 323 297 ₸ оценка
Проект по достижению соответствия ISO 81001 для клиента в сфере здравоохранения: оценка ИТ-инфраструктуры, выявление уязвимостей, внедрение мер безопасности и разработка политик. Требуется опыт в кибербезопасности и комплаенсе, понимание защиты медицинских данных, английский B2. Предлагают работу над критичной инициативой по защите чувствительных данных и повышению киберустойчивости.
Инженер информационной безопасности (Endpoint Security)
~1 323 297 ₸ оценка
Нужен инженер ИБ для защиты конечных точек у крупного международного FMCG-клиента: администрирование EDR/XDR, DLP, PAM, MDM, контроль IAM-политик, реагирование на инциденты и автоматизация рутины. Ждут 2–5 лет опыта в ИБ, из них 1–2 года с Endpoint Security, понимание Windows/Linux/macOS, сетевой безопасности и модели угроз. Предлагают удалёнку 5/2 по UTC+3, оформление по ТК РФ, ДМС со стоматологией с первого дня и корпоративное обучение.