Специалист по безопасности приложений (Application Security)
Ищем специалиста по безопасности приложений для консалтинговой компании в сфере iGaming. Вы будете анализировать результаты сканирования, проводить ревью кода и пентест веб-приложений и API. Требуется 2-4 года опыта в Application Security, знание OWASP и инструментов безопасности. Предлагают медстраховку, бонусы и возможности роста.
Зарплата не указана — оценили по рынку
На основе 38 похожих вакансий за 90 дней.
Что предстоит делать
Наш клиент, Growe, ведущая консалтинговая компания и группа сервисов в сфере iGaming и развлечений. Они создают стратегии, которые работают, и решения, которые масштабируются. Идеально для тех, кто стремится: Сортировать, проверять и определять приоритеты результатов проверки безопасности, полученных с помощью инструментов сканирования SAST, SCA и Secret, фильтровать ложноположительные результаты, оценивать риски и отслеживать проблемы до их устранения; Проводить ручные и инструментальные проверки кода для выявления уязвимостей безопасности и опасных вариантов реализации до того, как код попадет в Production; Проводить практическое тестирование безопасности веб-приложений, микросервисов и API для выявления уязвимостей безопасности и недостатков бизнес-логики; Проводить аудит REST и GraphQL API и веб-приложений с акцентом на основные риски безопасности приложений, аутентификацию, авторизацию и бизнес-логику. Опыт, который станет твоим преимуществом: 2-4 года опыта работы в Application Security, Product Security или Penetration Testing; Практический опыт сортировки и анализа результатов, полученных с помощью Semgrep/OpenGrep, Gitleaks, Trivy и OSV-Scanner; Опыт работы с Burp Suite (Pro), Nuclei, Subfinder, SQLmap, Metasploit и NetExec; Понимание классических уязвимостей OWASP Top 10, включая недостатки инъекций (SQLi, Command Injection), подделку запросов на стороне сервера (SSRF), межсайтовый скриптинг (XSS), подделку межсайтовых запросов (CSRF), нарушенный контроль доступа / небезопасные прямые ссылки на объекты (IDOR / BOLA), неправильные конфигурации безопасности, криптографические сбои, небезопасную десериализацию и массовое присваивание; Знание OWASP API Security Top 10 для архитектур REST и GraphQL; Понимание протоколов идентификации и механики контроля доступа (OAuth 2.0, OIDC, JWT, SAML, RBAC/ABAC); Способность выявлять сложные обходы авторизации, недостатки управления сеансами и ошибки бизнес-логики; Средний уровень английского языка (разговорный и письменный). Способность читать и анализировать современный код приложений для выявления недостатков безопасности (будет плюсом); Базовое понимание принципов облачной безопасности в средах AWS и основ безопасности Kubernetes (K8s) (будет плюсом); Сертификации BSCP, CWES, OSCP, CPTS (будут плюсом). Мы ценим: Сильные коммуникативные навыки для эффективного сотрудничества с командами инженеров, разработчиков продуктов и DevOps; Навыки нацеленности на результат; Открытость к обучению. Наши клиенты предлагают конкурентные преимущества для поддержки вашего профессионального и личностного роста, в том числе: Ориентация на здоровье и благополучие; Глобальное медицинское страхование; Возможности для роста; Программы льгот (компенсация спорта / стоматологии / психолога и т.д.); Бонусы за достижение результатов; Динамичная рабочая среда. English version: Our client, Growe, is a leading business advisory and services group in iGaming and Entertainment. Creators of strategies that work and solutions that scale. Perfect for those who aim to: Triage, validate, and prioritize security findings from SAST, SCA, and Secret scanning tools, filter out false positives, assess risks, and track issues through to remediation; Conduct manual and tool-assisted code reviews to identify security vulnerabilities, logic flaws, and insecure implementation choices before code reaches production; Perform hands-on penetration testing of web applications, microservices, and APIs to uncover security vulnerabilities and business logic flaws; Audit REST and GraphQL APIs and web applications with a strong focus on core application security risks, authentication, authorization, and business logic. Experience you’ll need to bring: 2-4 years of experience in Application Security, Product Security, or Penetration Testing; Hands-on experience triaging and analyzing findings from Semgrep / OpenGrep, Gitleaks, Trivy, and OSV-Scanner; Experience with Burp Suite (Pro), Nuclei, Subfinder, SQLmap, Metasploit, and NetExec; Deep understanding of classic OWASP Top 10 vulnerabilities, including Injection flaws (SQLi, Command Injection), Server-Side Request Forgery (SSRF), Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF), Broken Access Control / Insecure Direct Object References (IDOR / BOLA), Security Misconfigurations, Cryptographic Failures, Insecure Deserialization, and Mass Assignment; Solid knowledge of OWASP API Security Top 10 for REST and GraphQL architectures; Deep understanding of identity protocols and access control mechanics (OAuth 2.0, OIDC, JWT, SAML, RBAC/ABAC); Ability to identify complex authorization bypasses, session management flaws, and business logic bugs; Ability to read and analyze modern application code to spot security flaws (will be a plus); Basic understanding of cloud security principles in AWS environments and Kubernetes (K8s) security fundamentals (will be a plus); Intermediate level of English (spoken and written); BSCP, CWES, OSCP, CPTS certifications (will be a plus). It's a perfect match if you have those personal features: Strong communication skills to effectively collaborate with engineering, product, and DevOps teams; Result-oriented mindset; Openness to learning. Our clients offer competitive benefits to support your professional and personal growth, including: Health & Wellness Focus; Global Medical Coverage; Growth Opportunities; Benefits Programs (compensation for the gym/stomatology/psychological service & etc.); Performance-Driven Rewards; Dynamic Work Environment.
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в Growe Talents
2 активные вакансии в компании
Технический руководитель .NET (Tech Lead)
~1 977 500 – 2 962 080 ₸ оценка
Ищем Tech Lead с опытом .NET для консалтинговой компании в сфере iGaming. Вы будете руководить командой backend-разработчиков, улучшать архитектуру, проводить ревью и внедрять новые решения. Требуется 5+ лет опыта в .NET и 2+ года на руководящей позиции, знание микросервисов и CI/CD. Предлагают конкурентные бенефиты и возможности роста.
Похожие вакансии
6 вакансийSecurity Engineer - SecOps & Cloud
~2 525 645 ₸ оценка
Вакансия для специалиста по кибербезопасности в удаленной команде. Задачи: защита AWS-инфраструктуры, управление уязвимостями, реагирование на инциденты, взаимодействие с IT и DevOps. Требуется опыт в SecOps и облачной безопасности.
Security Engineer
~2 525 645 ₸ оценка
Вакансія для фахівця з кібербезпеки, який буде займатися налаштуванням та підтримкою SIEM/SOAR платформи, створенням правил виявлення загроз та автоматизацією реагування. Потрібен досвід адміністрування SIEM/SOAR, розуміння ІТ-інфраструктур та атак, а також навички аналізу логів. Перевагою буде знання скриптових мов для автоматизації.
Аналитик безопасности (SOC)
~2 525 645 ₸ оценка
Аналитик безопасности будет мониторить угрозы, разбирать алерты SIEM и реагировать на инциденты для клиентов. Нужен опыт 2-4 года, знание сетей и кибербезопасности, а также навыки работы с SIEM, Linux и Python.
Инженер по внедрению IDM/PAM/SSO
~265 000 – 420 000 ₸ оценка
Инженер по информационной безопасности будет внедрять системы управления доступом (IDM, PAM, SSO) у заказчиков. Нужны навыки администрирования Windows/Linux, баз данных и программирования на Bash/Java/Groovy, а также свободный английский для презентаций. Компания предлагает стабильный график, бонусы и обучение.
Инженер по внедрению IDM/PAM/SSO
Инженер по внедрению систем информационной безопасности (IDM, PAM, SSO) в казахстанской компании. Нужны навыки администрирования Windows/Linux, баз данных и программирования на Bash/Java/Groovy, а также свободный английский для презентаций. Предлагают стабильный график, бонусы и обучение.
Специалист по пентесту мобильных и веб-приложений
Ищем специалиста по безопасности для проведения пентестов мобильных и веб-приложений, ревью кода и автоматизации процессов. Вы будете работать в тесной связке с командами разработки и безопасности, помогая улучшать стратегии обнаружения угроз и реагирования на инциденты.