Перейти к содержимому
Золотое Яблоко
З
Золотое Яблоко
Москва
активна · проверена 2 часа назад

AppSec-инженер

Ищем опытного AppSec-инженера для обеспечения безопасности сервисов крупного e-commerce. Роль включает пентест, анализ кода, моделирование угроз и развитие процессов безопасной разработки. Требуется от 5 лет опыта в AppSec, глубокое знание OWASP и инструментов анализа защищённости. Предлагают гибридный формат, соцпакет и возможности для роста.

senior удалённо ~3 261 460 ₸
salary intelligence

Зарплата не указана — оценили по рынку

На основе 49 похожих вакансий за 90 дней.

оценка p25–p75
1 100 000 – 3 675 613 ₸
медиана: 3 261 460 ₸
Хотите увидеть распределение по грейдам и городам? Зарплаты Security Калькулятор зарплат
Вакансии в Telegram-канале
Свежие вакансии Каждый день
Подписаться
??%
Match Score
Войдите и создайте резюме
Войти
описание

Что предстоит делать

Привет! Мы — команда «Золотого Яблока», увлеченная своим делом. У нас нет места стандартам, мы ищем смелых и амбициозных, готовых воплощать свои идеи в жизнь на всю Россию и не только. Если ты горишь желанием изменить beauty-индустрию, ты наш человек! Мы ищем AppSec-инженера в Департамент кибербезопасности e-commerce. Это широкая AppSec-роль: ты работаешь не только руками в режиме пентеста, но и проектируешь - разбираешь архитектуру сервисов, строишь модели угроз, ревьюишь код, формируешь требования к безопасной разработке и сопровождаешь их до внедрения. Команда сейчас растет, и ты приходишь не «доделывать» или «сопровождать», а строить процесс AppSec вместе с руководителем и инженерами.

  • Проверять безопасность сервисов, приложений, архитектуры, новых фич - и сопровождать внедрение мер по устранению выявленных рисков
  • Давать рекомендации по построению безопасной архитектуры, описывать целевую архитектуру по лучшим практикам (в т.ч. OWASP)
  • Анализировать код разрабатываемых компанией сервисов на наличие уязвимостей
  • Проводить аудит безопасности необходимых сред и приложений (web, API, mobile)
  • Проводить аудит и тестирование программ лояльности на предмет безопасности и возможных злоупотреблений, включая анализ бизнес-логики
  • Составлять отчеты по результатам аудитов, заводить задачи в Jira с рекомендациями, сопровождать их до закрытия и перепроверки, контролировать недопущение роста технического долга безопасности
  • Строить и поддерживать в актуальном состоянии модели угроз по закрепленным сервисам
  • Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей (совместно с DevSecOps)
  • Анализировать уязвимости, поступающие по программе bug bounty: триаж, оценка, рекомендации
  • Оказывать теоретическую и практическую помощь младшим специалистам команды, участвовать в их обучении и передаче экспертизы
  • Что ждём от кандидата:
  • Коммерческий опыт работы в AppSec / анализе защищённости от 5 лет
  • Глубокие знания web-технологий, понимание архитектуры микросервисных приложений
  • Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать
  • Умение работать с инструментами: nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими. Способность объяснить, как они работают в "боевом" режиме
  • Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры
  • Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков
  • Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет
  • Знаний принципов работы средств защиты информации (WAF и решений на уровне сервиса)
  • Умение обходить защиту на уровне приложений и средств защиты информации
  • Будет преимуществом:
  • Опыт работы в e-commerce, fintech или маркетплейсах (понимание рисков платежей, авторизации, бонусных систем, программ лояльности)
  • Понимание инфраструктурных уязвимостей
  • Навыки работы со скриптами (Python, Bash) для автоматизации тестов
  • Наличие профильных сертификатов
  • Успешный опыт участия в CTF
  • Высшее образование в сфере ИБ или ИТ
  • Почему с нами хорошо:
  • Аккредитованная IT-компания, которая создает и развивает один из ТОП-10 крупнейших интернет-магазинов страны*
  • Персональное предложение по заработной плате и официальное трудоустройство, мы за прозрачность и честность
  • Гибридный формат работы
  • Помощь карьерного консультанта для выбора индивидуального направления развития
  • Широкий социальный пакет со стоматологией, компенсация питания в офисе, скидки и бонусы от партнеров — всё, чтобы жить и работать было комфортно
  • Современное оборудование для работы
  • Стильный и уютный офис в центре Екатеринбурга и Москвы
  • Близкая по духу корпоративная культура и особая энергия — здесь чувствуешь себя на своем месте
  • Изучение английского языка в GA English Club, компенсация обучений и развитие в собственном онлайн-университете, чтобы ты рос вместе с компанией
  • Никаких ограничений по дресс-коду и внешнему виду. Мы уважаем твою индивидуальность
  • Присоединяйся к международному и стабильному бизнесу — у нас спокойно за свое будущее!
  • По итогам рейтинга Data Insight в 2025 году.
навыки

Стек и инструменты

Поделиться

Подходит ли вам эта вакансия?

Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть

Создать аккаунт PDF-парсинг резюме за 2 минуты

Ещё в Gold Apple Tech

2 активные вакансии в компании

1 д. назад

DevSecOps инженер

~2 484 922 ₸ оценка

DevSecOps инженер в «Золотое Яблоко» — крупный e-commerce проект. Нужно встраивать проверки безопасности в CI/CD, работать с Kubernetes и Docker, автоматизировать контроль уязвимостей. Требуется опыт от 2 лет, знание GitLab CI и OWASP Top 10. Предлагают гибридный формат, соцпакет и обучение.

DevSecOps CI/CD Kubernetes +8
middle удал. hh

Похожие вакансии

6 вакансий
M
MacPaw
12 ч. назад

Старший инженер по безопасности инфраструктуры

MacPaw ищет старшего инженера по безопасности инфраструктуры для защиты продакшн-систем на GCP и bare-metal. Вы будете внедрять CNAPP-инструменты, усиливать безопасность Kubernetes, управлять уязвимостями и автоматизировать защиту с помощью ИИ. Требуется глубокий опыт с Terraform, Python/Go, безопасностью облака и Kubernetes, а также английский Upper-Intermediate и свободный украинский.

GCP Kubernetes Terraform +7
senior удал. dou
CROC
C
CROC
15 ч. назад

Сервисный менеджер в команду ИБ

~3 261 460 ₸ оценка

Ищем сервисного менеджера в команду информационной безопасности: нужно управлять проектами по сопровождению систем защиты, координировать инженеров, следить за SLA и качеством услуг. Требуется опыт в ИБ/ИТ от 3 лет, понимание современных решений и законодательства. Компания предлагает гибкий карьерный трек, ДМС, спорт и корпоративные программы.

ИБ информационная безопасность сервисный менеджер +4
senior удал. hh
ДОМ.РФ
Д
ДОМ.РФ
1 д. назад

Специалист по сетевой безопасности

~3 261 460 ₸ оценка

Крупная организация ищет опытного специалиста по сетевой безопасности с опытом от 3 лет. Нужно проектировать и внедрять решения защиты корпоративных сетей, управлять политиками безопасности, работать с современными сетевыми технологиями и средствами защиты. Приветствуется знание скриптовых языков и виртуализации.

сетевая безопасность NGFW IDS/IPS +14
senior удал. hh
Ozon
O
Ozon
9 ч. назад

Инженер безопасности AI/ML-систем

~2 484 922 ₸ оценка

Ищем инженера по безопасности AI/ML-систем: будете проводить аудиты и пентесты LLM-сервисов, разрабатывать инструменты для автоматизации атак и защитных механизмов. Нужен опыт в наступательной безопасности и понимание AI-архитектур. Предлагают работу в команде безопасности крупной платформы с быстрым ростом ML-сервисов.

AI security LLM ML +11
middle удал. hh
Web3 Tech
W
Web3 Tech
10 ч. назад

AppSec инженер

~2 484 922 ₸ оценка

Ищем AppSec-инженера для блокчейн-платформы «Конфидент» и других продуктов. Нужно выстраивать процессы безопасной разработки, проводить ручной аудит кода и архитектуры, работать с Bug Bounty и инцидентами. Требуется уверенное знание Kotlin, TypeScript, Node.js, React и глубокое понимание веб-уязвимостей. Предлагают удалённую работу, гибкий график, ДМС и официальное трудоустройство.

AppSec SSDLC SAST +13
middle удал. hh
RWB (Wildberries & Russ)
R
RWB (Wildberries & Russ)
15 ч. назад

Инженер по безопасности Kubernetes

~2 484 922 ₸ оценка

Ищем инженера по безопасности Kubernetes: нужно внедрять и поддерживать механизмы защиты кластеров (policy-as-code, runtime security, сетевые политики, управление секретами), автоматизировать рутину через GitOps и CI. Требуется практический опыт с Kubernetes, понимание Linux security, знание инструментов вроде Kyverno, Falco, Vault, Terraform, Python/Go. Предлагается работа в команде, отвечающей за безопасность виртуализированной инфраструктуры.

Kubernetes security policy-as-code +26
middle удал. hh