Перейти к содержимому

AppSec инженер

Ищем AppSec-инженера для блокчейн-платформы «Конфидент» и других продуктов. Нужно выстраивать процессы безопасной разработки, проводить ручной аудит кода и архитектуры, работать с Bug Bounty и инцидентами. Требуется уверенное знание Kotlin, TypeScript, Node.js, React и глубокое понимание веб-уязвимостей. Предлагают удалённую работу, гибкий график, ДМС и официальное трудоустройство.

middle удалённо ~1 840 520 – 3 520 306 ₸
salary intelligence

Зарплата не указана — оценили по рынку

На основе 32 похожих вакансий за 90 дней.

оценка p25–p75
1 840 520 – 3 520 306 ₸
медиана: 2 597 461 ₸
Хотите увидеть распределение по грейдам и городам? Зарплаты Security Калькулятор зарплат
Вакансии в Telegram-канале
Свежие вакансии Каждый день
Подписаться
??%
Match Score
Войдите и создайте резюме
Войти
описание

Что предстоит делать

Web3 Tech — ведущий разработчик продуктов на основе блокчейн-технологий, создатель блокчейн-платформы «Конфидент», включенной в реестр российского ПО. Мы реализовали Национальную систему дистанционного электронного голосования, разработали блокчейн-платформу для Федеральной налоговой службы, создали платформу для работы с Цифровыми финансовыми активами (ЦФА) для Альфа-Банка, Тинькофф и др. Ищем AppSec инженера, способного выявлять уязвимости на уровне кода и архитектуры, а не на уровне отчётов сканеров. Ключевая ценность специалиста — глубокое понимание того, что именно находят SAST/DAST/SCA инструменты, где их слепые зоны, и умение закрывать эти зоны ручной работой. Задачи, над которыми нужно будет работать: • Выстраивание процессов безопасной разработки: SSDLC, quality gates, vulnerability management. Внедрение и поддержка процессов, обеспечивающих своевременное устранение находок, а не их накопление • Design review новых сервисов и функциональности на этапе проектирования: выявление проблем на уровне архитектуры, протоколов взаимодействия, trust boundaries • Проведение security assessments: ручной аудит кода и бизнес-логики, поиск ошибок бизнес-логики, race conditions, проблем авторизации, уязвимостей JWT, ошибок криптографии, проблем хранения данных на клиентской и серверной стороне, обходов MFA • Разработка и поддержка core security практик: гайдлайнов для разработки на Kotlin и TypeScript, требований к хранению секретов, работе с сессиями и криптографии • Работа с программой Bug Bounty: триаж репортов, определение scope, взаимодействие с исследователями • Расследование продуктовых security-инцидентов: анализ root cause, координация устранения, формирование выводов для процессов • Обеспечение безопасности CI/CD: конвейеров сборки и доставки в GitLab, управления секретами через Vault, контроля supply chain • Консультирование и обучение разработчиков по вопросам безопасной разработки Ждем от кандидата: • Уверенное чтение и анализ кода на Kotlin, TypeScript, Node.js, React • Глубокое понимание классов веб-уязвимостей на уровне эксплуатации, включая обходы фильтров и санитайзеров (path traversal, SQLi, SSRF, десериализация, XXE, prototype pollution, RCE через зависимости и др.) • Опыт ручного поиска уязвимостей, не выявляемых автоматическими средствами: ошибки бизнес-логики, race conditions, broken authentication и authorization, проблемы JWT и сессий, ошибки криптографических реализаций, абьюз trusted boundaries • Понимание возможностей и ограничений SAST, DAST, SCA, IAST • Практический опыт внедрения и тюнинга GitLab CI, DefectDojo (или аналогов), SAST/DAST/SCA инструментов • Уверенная работа с Linux, понимание сетевых протоколов, опыт работы с Git Будет плюсом: • Опыт в области Web3 и blockchain security: аудит смарт-контрактов, безопасность кошельков, работа с криптографическими ключами и подписями, особенности on-chain/off-chain взаимодействия • Опыт работы с КриптоПро CSP, КриптоПро УЦ • Контрибьюты в open-source security-проекты, опубликованные CVE, выступления на профильных конференциях, публикации • Опыт участия в Bug Bounty программах в роли исследователя или триажера • Регулярная практика threat modeling (STRIDE, attack trees) • Углублённые знания в области криптографии Мы предоставляем: • Официальное трудоустройство по ТК РФ, белую заработную плату; • Аккредитованная ИТ-компания (отсрочка, льготная ипотека); • Возможность работать в гибком графике; • Удаленную работу; • ДМС; • Частичную компенсацию занятий спортом; • Возможность компенсации профильного обучения; • Совместные мероприятия и корпоративы.

навыки

Стек и инструменты

Поделиться

Подходит ли вам эта вакансия?

Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть

Создать аккаунт PDF-парсинг резюме за 2 минуты

Похожие вакансии

6 вакансий
Ozon
O
Ozon
8 ч. назад

Инженер безопасности AI/ML-систем

~1 840 520 – 3 520 306 ₸ оценка

Ищем инженера по безопасности AI/ML-систем: будете проводить аудиты и пентесты LLM-сервисов, разрабатывать инструменты для автоматизации атак и защитных механизмов. Нужен опыт в наступательной безопасности и понимание AI-архитектур. Предлагают работу в команде безопасности крупной платформы с быстрым ростом ML-сервисов.

AI security LLM ML +11
middle удал. hh
RWB (Wildberries & Russ)
R
RWB (Wildberries & Russ)
14 ч. назад

Инженер по безопасности Kubernetes

~1 840 520 – 3 520 306 ₸ оценка

Ищем инженера по безопасности Kubernetes: нужно внедрять и поддерживать механизмы защиты кластеров (policy-as-code, runtime security, сетевые политики, управление секретами), автоматизировать рутину через GitOps и CI. Требуется практический опыт с Kubernetes, понимание Linux security, знание инструментов вроде Kyverno, Falco, Vault, Terraform, Python/Go. Предлагается работа в команде, отвечающей за безопасность виртуализированной инфраструктуры.

Kubernetes security policy-as-code +26
middle удал. hh
Компания БКС
К
Компания БКС
17 ч. назад

Ведущий специалист направления защиты приложений на базе блокчейн

~1 840 520 – 3 520 306 ₸ оценка

Специалист по информационной безопасности будет моделировать угрозы, проводить аудиты безопасности кода и приложений, а также внедрять средства защиты в CI/CD. Требуется опыт работы в ИБ от 2 лет и знание инструментов SAST/DAST/SCA. Предлагается удалённая работа и ДМС.

security SAST DAST +4
middle удал. hh
eXpress
E
eXpress
17 ч. назад

Специалист по информационной безопасности

~1 840 520 – 3 520 306 ₸ оценка

Специалист по информационной безопасности будет внедрять и администрировать средства защиты (KSC, KES, сканеры уязвимостей), анализировать инциденты и настраивать политики безопасности. Требуется опыт от 1 года с KSC/KES Linux, знание сетей и ОС, базовое программирование на Bash/Python. Предлагают оформление по ТК РФ, гибкий график, обучение и ДМС.

KSC KES Linux +15
middle удал. hh
eXpress
E
eXpress
17 ч. назад

Security Engineer (SOC)

~1 840 520 – 3 520 306 ₸ оценка

Специалист по информационной безопасности в SOC: расследование инцидентов, разработка правил корреляции и настройка логирования. Нужен опыт от года в SOC, знание средств защиты и ОС. Предлагают гибкий график, обучение и ДМС.

SOC SIEM инциденты ИБ +17
middle удал. hh
E
EY
1 д. назад

Инженер по управлению доступом (SailPoint ISC)

~1 840 520 – 3 520 306 ₸ оценка

Работа в международной команде кибербезопасности: внедрение и оптимизация IAM-решений на базе SailPoint ISC для крупных клиентов. Нужен опыт с SailPoint и понимание IAM-процессов. Предлагают гибридный формат работы.

IAM SailPoint ISC Identity & Access Management +3
middle удал. cr