Специалист по безопасной разработке (Appsec, статика)
Ищем специалиста по безопасности C/C++ кода: статический анализ, поиск уязвимостей и CVE, подготовка и бэкпортирование патчей. Нужны глубокое знание C/C++, опыт SAST/SCA и умение отличать ложные срабатывания от реальных уязвимостей. Предлагают гибкий график, гибрид или удалёнку, ДМС и возможности для развития.
Зарплата не указана — оценили по рынку
На основе 27 похожих вакансий за 90 дней.
Что предстоит делать
- Проводить статический анализ C/C++ кода с использованием инструментов (SVACE, codechecker, SonarQube, АК-ВС-3, semgrep, bandit, njsscan и др.) — разметка ложных срабатываний, идентификация критических уязвимостей, включая CVE-уязвимости;
- Разрабатывать, тестировать и подготавливать патчи безопасности для устранения выявленных уязвимостей;
- Взаимодействовать с upstream-разработчиками: подавать баг-репорты, сопровождать исправления, участвовать в обсуждении CVE и релизных процессах;
- Участвовать в кластерах LVC (ИСП РАН) — sdl-dpi, sdl-dpdk — в роли куратора-специалиста по статическому анализу и CVE, обеспечивая:
- Проведение разметки результатов статического и композиционного анализа, предоставленной участниками консорциума LVC;
- Агрегацию, анализ и интерпретацию данных о выявленных уязвимостях;
- Координацию рабочих процессов, включая планирование спринтов, приоритизацию целей и отчётность по результатам;
- Бэкпортирование исправлений в стабильные и поддерживаемые ветки ПО, обеспечивая совместимость.
Что ждём от вас
- Глубокое знание C/C++, понимание типичных уязвимостей (переполнения буфера, use-after-free, race conditions, инъекции и др.);
- Опыт работы с инструментами статического анализа (SAST) и композиционного анализа (SCA);
- Навыки анализа и разметки результатов SAST/SCA — умение отличать истинные уязвимости от ложных срабатываний;
- Опыт подготовки и тестирования патчей, бэкпортирования исправлений в стабильные ветки.
- Будет плюсом:
- Знание стандартов безопасной разработки (ГОСТ 56939-2024, ГОСТ Р 71207-2024).
- Опыт работы с SBOM (SPDX, CycloneDX);
- Опыт автоматизации процессов (Python, Bash, CI/CD — Jenkins, GitLab CI);
- Понимание Linux-систем, сборки с помощью CMake/Make, работа с пакетными менеджерами;
- Участие в open-source проектах или патчинге ядра/библиотек.
Что предлагаем
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в Аккредитованная ИТ компания
3 активные вакансии в компании
Специалист по безопасной разработке (Appsec, фаззинг)
~2 372 725 ₸ оценка
Нужен специалист по фаззинг-тестированию ядра Linux: писать тесты и обёртки на C/C++, гонять syzkaller, AFL++ и libFuzzer в распределённой ферме и встраивать всё это в CI/CD. От вас ждут глубокого знания C/C++, низкоуровневой отладки (GDB, KASAN/UBSAN и др.), опыта анализа крашей и работы с open-source сообществом. Взамен — аккредитованная ИТ-компания, гибкий график 5/2, гибрид или удалёнка (офисы в Москве, СПб, Пензе), ДМС и оплата больничных до полного дохода.
Python Backend разработчик (Django)
~1 066 000 ₸ оценка
Нужен Python-бэкендер на Django для разработки и поддержки API системы управления NGFW «Континент» — писать REST-API, настраивать Nginx/gunicorn и обязательно покрывать код тестами. Ждут уверенного Django + DRF, Celery/Dramatiq, PostgreSQL, pytest и Git; плюсом — TCP/IP, криптография и Linux. Предлагают работу в аккредитованной ИТ-компании по ТК РФ, гибкий график 5/2, гибрид или удалёнку, белую зарплату по итогам собеседования.
Похожие вакансии
6 вакансий
Менеджер по развитию и внедрению средств защиты и процессов ИБ
~1 633 406 ₸ оценка
Компания Директ Тех ищет специалиста по информационной безопасности в команду мультибанковского кредитного сервиса. Нужно выстраивать и поддерживать процессы ИБ, внедрять и интегрировать средства защиты в бизнес-процессы, координировать работу смежных подразделений и подрядчиков, готовить регламенты и техническую документацию. Ожидают опыт сопровождения и внедрения средств защиты, знание стандартов ИБ и навыки управления проектами и рисками. Предлагают оформление по ТК РФ, удалённую работу с опцией офиса в Москве, ДМС, технику и обучение.
Инженер по безопасности приложений (AppSec)
~1 633 406 ₸ оценка
WhiteBIT — крупная криптобиржа и финтех-компания из Web3 — ищет Application Security Engineer, который займётся безопасностью приложений: пентестами, ревью кода, threat modeling и разбором отчётов Bug Bounty. Нужны 2+ года в AppSec/Product Security, уверенное знание OWASP Top 10 и веб-уязвимостей, практика с SAST/DAST/SCA в CI/CD и базовые знания Web3 и смарт-контрактов. Предлагают работу с передовыми блокчейн-технологиями, современную технику, 24 дня оплачиваемого отпуска и сильную международную команду.
Специалист по анализу защищенности веб-приложений
~1 633 406 ₸ оценка
PT SWARM ищет специалиста по анализу защищенности веб-приложений. Нужно находить и эксплуатировать веб-уязвимости, читать код на одном из языков и давать рекомендации по устранению. Предлагают гибридный график, ДМС, обучение и работу в аккредитованной ИТ-компании.
Специалист по информационной безопасности
~1 633 406 ₸ оценка
В банк МКБ ищут специалиста по информационной безопасности, который будет организовывать оценку соответствия банка требованиям ИБ, консультировать коллег по нормативным вопросам и разрабатывать модели угроз и нарушителя для систем банка. Нужны знание принципов ИБ, нормативной базы банковской сферы (ГОСТ 57580, 851-П, PCI DSS, ФСТЭК, ФСБ) и опыт написания документации. Предлагают график 5/2 с гибридом или удалёнкой, срочный трудовой договор, ДМС-подобные льготы, корпоративную библиотеку, скидки у партнёров и льготы на продукты банка.
DevSecOps инженер
~1 633 406 ₸ оценка по стеку
Ciklum ищет DevSecOps инженера для защиты облачной платформы крупного food-tech клиента. Нужно строить security-контроли, автоматизировать безопасность в CI/CD, работать с AWS/Azure/GCP и AI security. Предлагают удалёнку, страховку, обучение и сертификации.
Эксперт по сопровождению систем защиты конечных устройств
~1 633 406 ₸ оценка
Ростелеком ищет эксперта по информационной безопасности для сопровождения систем защиты конечных устройств: администрирование PAM, DLP, 2FA и антивируса, контроль привилегированного доступа и расследование инцидентов. Нужен опыт работы с СЗИ, Active Directory и почтовыми серверами, плюсом — виртуализация и СУБД. Предлагают официальное оформление, соцпакет, оклад с годовым бонусом и удалённый или гибридный формат.