AppSec SME (detection logic, тюнинг, разбор false positives, корпуса данных)
Компания CURATOR ищет AppSec-специалиста уровня Senior/SME для развития логики детекта уязвимостей в веб-приложениях и API. Нужен практический опыт в application security, понимание классов уязвимостей и опыт разбора false positives. Предлагают удалённую работу, AI-first культуру и конкурентную компенсацию.
География удалёнки не уточнена
Уточните у работодателя, из каких стран можно работать.
Отклик отправляется на сайте источника. Регистрация в Taylor для перехода не нужна.
Что предстоит делать
CURATOR – признанный мировой эксперт в области сетевой безопасности и обеспечения непрерывной сетевой доступности интернет-ресурсов. Компания предлагает широкий спектр решений для фильтрации трафика, защиты от сетевых атак и обеспечения бесперебойного функционирования интернет-ресурсов клиента в режиме 365/24/7. Собственная геораспределенная сеть фильтрации, построенная на базе единой архитектуры BGP Anycast, для защиты приложений заказчиков от любых интернет угроз, приводящих к недоступности ресурсов в сети интернет, состоит из 21 точки присутствия по всему миру, с пропускной способностью анализа и фильтрации более 4 Тбит/с. Портфель решений компании включает в себя: защиту от DDoS-атак, защиту от взлома (WAF), CDN (сеть доставки контента), устойчивый DNS, защиту от ботов и Curator.Radar - уникальную глобальную систему BGP-мониторинга в режиме реального времени. Ищем AppSec-профи, который поможет строить и улучшать логику детекта для поиска атак, инцидентов и уязвимостей в приложениях, API и реальных кодовых базах. Это не про формальные чек-листы и OWASP TOP 10. Нам нужен человек, который понимает, как уязвимости выглядят в живом коде, как их находят багхантеры, почему детекты ломаются на граничных случаях, где появляются false positives и как собирать качественные корпуса данных для проверки и обучения detection-систем. Мы работаем в AI-first режиме: используем Claude, Codex, Cursor, Copilot и внутренние инструменты для анализа кода, генерации синтетических корпусов, воспроизведения уязвимостей, разбора false positives, написания тестов и исследования новых классов багов. Важно, чтобы вам было интересно работать на стыке AppSec и agentic security tooling. Уровень: Senior / SME
- Разрабатывать и улучшать detection logic для классов уязвимостей в web, API и application security.
- Тюнинговать детекты: снижать false positives, повышать precision и recall, разбирать спорные срабатывания.
- Строить и поддерживать корпуса данных: реальные и синтетические примеры уязвимого/исправленного кода, payload’ы, API patterns, exploit primitives, регрессионные кейсы.
- Анализировать bug bounty-репорты, write-up’ы, CVE и реальные уязвимости и превращать их в требования к детектам.
- Разбирать false positives и false negatives: понимать, почему детект сработал или не сработал, и как это исправить.
- Работать совместно с инженерами, data- и runtime-командой над улучшением продукта.
- Использовать agentic coding и AI-инструменты для ускорения анализа: генерация тестовых приложений, доработка корпусов, объяснение dataflow, поиск похожих паттернов, создание проверочных кейсов.
- Что важно
- Сильный практический опыт в application security.
- Понимание основных классов уязвимостей: SSRF, SQLi, XSS, RCE, path traversal, deserialization, ошибки auth/authz, IDOR/BOLA, разные виды injection, проблемы при загрузке файлов, template injection, API abuse.
- Опыт разбора уязвимостей и false positives.
- Опыт в bug bounty, пентестах, AppSec engineering, product security, detection engineering или vulnerability research.
- Умение отличать теоретическую уязвимость от реально эксплуатируемой проблемы.
- Понимание того, как устроены современные web/API-приложения: фреймворки, middleware, auth flows, cloud integrations.
- Готовность работать в AI-first процессе и использовать agentic-инструменты для анализа, генерации корпусов и ускорения research.
- Будет плюсом
- Опыт в bug bounty: StandOff, Bizone, HackerOne, Bugcrowd, приватные программы.
- Написание правил для Semgrep, CodeQL, кастомных SAST/DAST/IAST, taint analysis или detection-сигнатур.
- Опыт с WAF, API security, RASP, runtime protection.
- Создание учебных уязвимых приложений, CTF-задач, регрессионных наборов и benchmark-корпусов.
- Знание популярных стеков: Node.js, Python, Java, Go, PHP, Ruby, .NET.
- Понимание реальной эксплуатируемости, exploit chains и attacker mindset.
- Опыт работы с LLM и AI-assisted для целей security research.
- Что предлагаем
- Роль с большим влиянием на качество detection-движка и продукта в целом.
- Задачи на стыке AppSec, vulnerability research, AI-assisted analysis и product security.
- Возможность строить корпуса и detection-методологию, а не просто разбирать алерты.
- AI-first культуру: agentic coding и LLM используются ежедневно и осмысленно.
- Удалённый или гибридный формат.
- Сильную команду, техническую автономию и конкурентную компенсацию.
Стек и инструменты
Зарплата не указана — оценили по рынку
На основе 34 похожих вакансий за 90 дней.
Сколько платят вам?
Вакансии показывают, что обещают работодатели. Анонимно расскажите, сколько получаете вы как специалиста по кибербезопасности — так появится зарплата, которую платят на деле.
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в CURATOR
3 активные вакансии в компании
C++ System Engineer (Трафик и кэширование)
~1 500 000 ₸ оценка
Компания CURATOR ищет C++ System Engineer в команду, которая делает технологический фундамент облачных продуктов защиты трафика — кэширующий прокси, фильтрацию и доставку контента под высокими нагрузками. Нужны уверенный C++17/20, глубокое понимание Linux I/O (epoll, io_uring), межпроцессного взаимодействия, shared memory и атомиков, а также опыт написания unit- и интеграционных тестов. Плюсом будут Ansible, Go/Python, Nginx/Envoy/HAProxy, тюнинг сетевого стека (eBPF, sysctl) и знание HTTP/2, HTTP/3, TLS и QUIC. Предлагают удалёнку или гибрид, гибкий график, официальное оформление, ДМС, корпоративный английский, оплачиваемые обеды и квартальные премии.
География удалёнки не уточнена
Senior Software Engineer — Data / Security Cloud / корреляция телеметрии
~2 017 980 ₸ оценка
Ищем Senior+ инженера в команду, которая строит data/security cloud-платформу для приёма, корреляции и анализа больших потоков security-телеметрии. Нужен сильный опыт backend- или data-engineering, работа с ClickHouse, Kafka/NATS, Go/Python/Rust, понимание пайплайнов данных и security-событий. Предлагают удалённый или гибридный формат, AI-first культуру и конкурентную компенсацию.
География удалёнки не уточнена
Похожие вакансии
6 вакансий
Эксперт по анализу защищенности
~1 829 630 ₸ оценка
Билайн ищет эксперта по анализу защищенности, который будет проводить пентесты веб-приложений, REST API, мобильных приложений, внешнего периметра и облачных сред (k8s, OpenShift), а также автоматизировать рутину скриптами и готовить отчёты с рекомендациями. Нужен опыт в ИБ от 3–4 лет, практический пентест веб-приложений, знание сетевых протоколов и инструментов вроде Burp Suite, Nmap, Metasploit, SQLmap, методологий OWASP Top 10, MITRE ATT&CK, PTES. Взамен предлагают сильную команду, обучение и участие в конференциях, ДМС, страхование, корпоративные скидки и кафетерий льгот.
География удалёнки не уточнена
Ведущий специалист по информационной безопасности
~1 829 630 ₸ оценка
Ищем ведущего специалиста по информационной безопасности для международной компании. Нужно выявлять угрозы и утечки, готовить документы по ИБ, администрировать Linux и AD, внедрять NGFW, DLP и средства защиты. Предлагают преимущественно удалённую работу 5/2, оформление по ТК РФ, ДМС и страхование.
География удалёнки не уточнена
Специалист по информационной безопасности / Пентестер
~1 829 630 ₸ оценка
Нужен специалист по информационной безопасности, который будет искать уязвимости во внешнем и внутреннем контуре компании, оценивать их критичность и писать рекомендации по устранению. Ждут опыт от 3 лет, уверенное владение Nessus/Qualys/MaxPatrol или Rapid7, Kali Linux (Metasploit, Burp Suite, Nuclei), знание OWASP Top 10 и администрирование Windows/Linux с Active Directory и сетями. Плюсом будут пентест, Red Team, Bug Bounty и скрипты на PowerShell/Python. Предлагают гибкий график, удалёнку или гибрид, ДМС с первого дня, квартальные премии по KPI и корпоративные плюшки от банка; зарплата обсуждается на собеседовании.
География удалёнки не уточнена
Специалист по информационной безопасности
~1 829 630 ₸ оценка
Нужен специалист по информационной безопасности в продуктовую IT-компанию. Задача — закрывать нормативку (ФЗ-152/149, ФСТЭК/ФСБ), защищать корпоративный и продуктовый IT-контур, on-prem-решение и ИИ-сервисы, реагировать на инциденты и вести сертификацию. Ждут опыт в ИБ 3–5 лет, знание SIEM/DLP/EDR/WAF, Linux/Windows, Docker/Kubernetes и криптографии; предлагают гибрид, ТК РФ и офис в Москва-Сити.
География удалёнки не уточнена
Security Business Partner
~1 829 630 ₸ оценка
Циан ищет специалиста по application/product security, который будет внедрять ИБ-контроли в продукты, работать с security-техдолгом, анализировать архитектуру и интеграции на риски, моделировать угрозы и вести ИБ-проекты end-to-end. Нужен опыт в области безопасности приложений более 3 лет, знание OWASP Top 10, ФЗ-152, OAuth2/JWT, CI/CD и AppSec-инструментов, умение договариваться с бизнесом. Предлагают удалённую работу с офисами в Москве, Санкт-Петербурге и Новосибирске, ДМС с первого дня, ментора, план развития, 5 day off и кафетерий льгот.
География удалёнки не уточнена
Product Security Architect
~1 829 630 ₸ оценка
Циан ищет архитектора по безопасности (application/product security), который будет проектировать security baseline для AI-first платформы, проводить threat modeling микросервисов и RAG/agent-интеграций и внедрять RBAC/ABAC-модели. Нужен опыт в безопасности приложений и архитектуре более 3 лет, знание OWASP Top 10, OAuth2/JWT/OIDC, CI/CD security gates, Kubernetes и Docker, плюс умение доводить требования до работающих контролей и договариваться с разработчиками. Предлагают удалёнку с опцией офисов в Москве, СПб и Новосибирске, ДМС с первого дня, ментора и план развития, 5 дополнительных day off и кафетерий льгот на 25 000 рублей.
География удалёнки не уточнена