3 дня назад
Senior AppSec-инженер (e-commerce)
RUВакансия из Hirify RU, списка российских tech-компаний
Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Описание вакансии
Текст:
TL;DR
Senior AppSec-инженер (e-commerce): Проверка безопасности web-, API- и mobile-приложений, архитектуры и новых функций с акцентом на пентесты, анализ кода, моделирование угроз и внедрение безопасной разработки. Focus on построении процесса AppSec, анализе бизнес-логики программ лояльности, триаже bug bounty и сопровождении устранения уязвимостей.
Локация: гибридный формат работы, офисы в Москве и Екатеринбурге
Компания
Золотое Яблоко — аккредитованная IT-компания, развивающая крупный e-commerce-бизнес и интернет-магазин.
Что делать
- Проверять безопасность сервисов, приложений, архитектуры и новых функций, сопровождая устранение выявленных рисков.
- Проектировать безопасную архитектуру, проводить ревью архитектуры и поддерживать модели угроз по закреплённым сервисам.
- Анализировать код и проводить аудит web-, API- и mobile-приложений, включая тестирование на проникновение.
- Проверять безопасность программ лояльности, включая анализ бизнес-логики и возможных злоупотреблений.
- Готовить отчёты, заводить задачи в Jira, сопровождать их до закрытия и перепроверки, а также улучшать автоматические сканеры совместно с DevSecOps.
- Проводить триаж уязвимостей из bug bounty и помогать младшим специалистам развиваться.
Требования
- От 5 лет коммерческого опыта в AppSec или анализе защищённости.
- Глубокое знание web-технологий и архитектуры микросервисных приложений.
- Знание и практическая эксплуатация уязвимостей OWASP Top 10 и OWASP Mobile Top 10.
- Опыт работы с nmap, Burp Suite, ZAP, Metasploit, SQLmap, nuclei, MobSF, Gobuster и аналогичными инструментами.
- Опыт threat modeling по STRIDE, ревью архитектуры и анализа кода с точки зрения безопасности.
- От 3 лет опыта тестирования на проникновение web-, mobile-приложений и API. Понимание принципов работы WAF и других средств защиты, включая способы обхода защиты.
Хорошо, если есть
- Опыт в e-commerce, fintech или маркетплейсах.
- Понимание инфраструктурных уязвимостей и навыки автоматизации тестов на Python или Bash.
- Профильные сертификаты, опыт участия в CTF и высшее образование в сфере информационной безопасности или IT.
Культура и преимущества
- Официальное трудоустройство и персональное предложение по заработной плате.
- Стоматология, компенсация питания в офисе, скидки и бонусы от партнёров.
- Карьерный консультант, компенсация обучения и развитие в собственном онлайн-университете.
- Современное оборудование и офисы в центре Москвы и Екатеринбурга.
- Английский язык в GA English Club, гибкий подход к внешнему виду и отсутствие дресс-кода.
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →
Похожие вакансии
СОГАЗ
3 дня назад
Старший инженер по безопасной разработке (AppSec-инженер)
Контур
2 дня назад
AI Application Security Engineer (LLM)
Cloud.ru
3 дня назад
Application Security Аналитик (AI)
СберЗдоровье
24 часа назад
Специалист по кибербезопасности AI/LLM-решений
4 дня назад
Эксперт AppSec
180 000 - 210 000₽
ЮMoney
7 дней назад