AppSec инженер
Ищем AppSec-инженера для блокчейн-платформы «Конфидент» и других продуктов. Нужно выстраивать процессы безопасной разработки, проводить ручной аудит кода и архитектуры, работать с Bug Bounty и инцидентами. Требуется уверенное знание Kotlin, TypeScript, Node.js, React и глубокое понимание веб-уязвимостей. Предлагают удалённую работу, гибкий график, ДМС и официальное трудоустройство.
Зарплата не указана — оценили по рынку
На основе 32 похожих вакансий за 90 дней.
Что предстоит делать
Web3 Tech — ведущий разработчик продуктов на основе блокчейн-технологий, создатель блокчейн-платформы «Конфидент», включенной в реестр российского ПО. Мы реализовали Национальную систему дистанционного электронного голосования, разработали блокчейн-платформу для Федеральной налоговой службы, создали платформу для работы с Цифровыми финансовыми активами (ЦФА) для Альфа-Банка, Тинькофф и др. Ищем AppSec инженера, способного выявлять уязвимости на уровне кода и архитектуры, а не на уровне отчётов сканеров. Ключевая ценность специалиста — глубокое понимание того, что именно находят SAST/DAST/SCA инструменты, где их слепые зоны, и умение закрывать эти зоны ручной работой. Задачи, над которыми нужно будет работать: • Выстраивание процессов безопасной разработки: SSDLC, quality gates, vulnerability management. Внедрение и поддержка процессов, обеспечивающих своевременное устранение находок, а не их накопление • Design review новых сервисов и функциональности на этапе проектирования: выявление проблем на уровне архитектуры, протоколов взаимодействия, trust boundaries • Проведение security assessments: ручной аудит кода и бизнес-логики, поиск ошибок бизнес-логики, race conditions, проблем авторизации, уязвимостей JWT, ошибок криптографии, проблем хранения данных на клиентской и серверной стороне, обходов MFA • Разработка и поддержка core security практик: гайдлайнов для разработки на Kotlin и TypeScript, требований к хранению секретов, работе с сессиями и криптографии • Работа с программой Bug Bounty: триаж репортов, определение scope, взаимодействие с исследователями • Расследование продуктовых security-инцидентов: анализ root cause, координация устранения, формирование выводов для процессов • Обеспечение безопасности CI/CD: конвейеров сборки и доставки в GitLab, управления секретами через Vault, контроля supply chain • Консультирование и обучение разработчиков по вопросам безопасной разработки Ждем от кандидата: • Уверенное чтение и анализ кода на Kotlin, TypeScript, Node.js, React • Глубокое понимание классов веб-уязвимостей на уровне эксплуатации, включая обходы фильтров и санитайзеров (path traversal, SQLi, SSRF, десериализация, XXE, prototype pollution, RCE через зависимости и др.) • Опыт ручного поиска уязвимостей, не выявляемых автоматическими средствами: ошибки бизнес-логики, race conditions, broken authentication и authorization, проблемы JWT и сессий, ошибки криптографических реализаций, абьюз trusted boundaries • Понимание возможностей и ограничений SAST, DAST, SCA, IAST • Практический опыт внедрения и тюнинга GitLab CI, DefectDojo (или аналогов), SAST/DAST/SCA инструментов • Уверенная работа с Linux, понимание сетевых протоколов, опыт работы с Git Будет плюсом: • Опыт в области Web3 и blockchain security: аудит смарт-контрактов, безопасность кошельков, работа с криптографическими ключами и подписями, особенности on-chain/off-chain взаимодействия • Опыт работы с КриптоПро CSP, КриптоПро УЦ • Контрибьюты в open-source security-проекты, опубликованные CVE, выступления на профильных конференциях, публикации • Опыт участия в Bug Bounty программах в роли исследователя или триажера • Регулярная практика threat modeling (STRIDE, attack trees) • Углублённые знания в области криптографии Мы предоставляем: • Официальное трудоустройство по ТК РФ, белую заработную плату; • Аккредитованная ИТ-компания (отсрочка, льготная ипотека); • Возможность работать в гибком графике; • Удаленную работу; • ДМС; • Частичную компенсацию занятий спортом; • Возможность компенсации профильного обучения; • Совместные мероприятия и корпоративы.
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Похожие вакансии
6 вакансий
Инженер безопасности AI/ML-систем
~1 840 520 – 3 520 306 ₸ оценка
Ищем инженера по безопасности AI/ML-систем: будете проводить аудиты и пентесты LLM-сервисов, разрабатывать инструменты для автоматизации атак и защитных механизмов. Нужен опыт в наступательной безопасности и понимание AI-архитектур. Предлагают работу в команде безопасности крупной платформы с быстрым ростом ML-сервисов.
Инженер по безопасности Kubernetes
~1 840 520 – 3 520 306 ₸ оценка
Ищем инженера по безопасности Kubernetes: нужно внедрять и поддерживать механизмы защиты кластеров (policy-as-code, runtime security, сетевые политики, управление секретами), автоматизировать рутину через GitOps и CI. Требуется практический опыт с Kubernetes, понимание Linux security, знание инструментов вроде Kyverno, Falco, Vault, Terraform, Python/Go. Предлагается работа в команде, отвечающей за безопасность виртуализированной инфраструктуры.
Ведущий специалист направления защиты приложений на базе блокчейн
~1 840 520 – 3 520 306 ₸ оценка
Специалист по информационной безопасности будет моделировать угрозы, проводить аудиты безопасности кода и приложений, а также внедрять средства защиты в CI/CD. Требуется опыт работы в ИБ от 2 лет и знание инструментов SAST/DAST/SCA. Предлагается удалённая работа и ДМС.
Специалист по информационной безопасности
~1 840 520 – 3 520 306 ₸ оценка
Специалист по информационной безопасности будет внедрять и администрировать средства защиты (KSC, KES, сканеры уязвимостей), анализировать инциденты и настраивать политики безопасности. Требуется опыт от 1 года с KSC/KES Linux, знание сетей и ОС, базовое программирование на Bash/Python. Предлагают оформление по ТК РФ, гибкий график, обучение и ДМС.
Security Engineer (SOC)
~1 840 520 – 3 520 306 ₸ оценка
Специалист по информационной безопасности в SOC: расследование инцидентов, разработка правил корреляции и настройка логирования. Нужен опыт от года в SOC, знание средств защиты и ОС. Предлагают гибкий график, обучение и ДМС.
Инженер по управлению доступом (SailPoint ISC)
~1 840 520 – 3 520 306 ₸ оценка
Работа в международной команде кибербезопасности: внедрение и оптимизация IAM-решений на базе SailPoint ISC для крупных клиентов. Нужен опыт с SailPoint и понимание IAM-процессов. Предлагают гибридный формат работы.