Назад
3 дня назад

Senior AppSec-инженер (e-commerce)

Формат работы
hybrid
Тип работы
fulltime
Грейд
senior
Страна
Russia
RUВакансия из Hirify RU, списка российских tech-компаний

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Senior AppSec-инженер (e-commerce): Проверка безопасности web-, API- и mobile-приложений, архитектуры и новых функций с акцентом на пентесты, анализ кода, моделирование угроз и внедрение безопасной разработки. Focus on построении процесса AppSec, анализе бизнес-логики программ лояльности, триаже bug bounty и сопровождении устранения уязвимостей.

Локация: гибридный формат работы, офисы в Москве и Екатеринбурге

Компания

Золотое Яблоко — аккредитованная IT-компания, развивающая крупный e-commerce-бизнес и интернет-магазин.

Что делать

  • Проверять безопасность сервисов, приложений, архитектуры и новых функций, сопровождая устранение выявленных рисков.
  • Проектировать безопасную архитектуру, проводить ревью архитектуры и поддерживать модели угроз по закреплённым сервисам.
  • Анализировать код и проводить аудит web-, API- и mobile-приложений, включая тестирование на проникновение.
  • Проверять безопасность программ лояльности, включая анализ бизнес-логики и возможных злоупотреблений.
  • Готовить отчёты, заводить задачи в Jira, сопровождать их до закрытия и перепроверки, а также улучшать автоматические сканеры совместно с DevSecOps.
  • Проводить триаж уязвимостей из bug bounty и помогать младшим специалистам развиваться.

Требования

  • От 5 лет коммерческого опыта в AppSec или анализе защищённости.
  • Глубокое знание web-технологий и архитектуры микросервисных приложений.
  • Знание и практическая эксплуатация уязвимостей OWASP Top 10 и OWASP Mobile Top 10.
  • Опыт работы с nmap, Burp Suite, ZAP, Metasploit, SQLmap, nuclei, MobSF, Gobuster и аналогичными инструментами.
  • Опыт threat modeling по STRIDE, ревью архитектуры и анализа кода с точки зрения безопасности.
  • От 3 лет опыта тестирования на проникновение web-, mobile-приложений и API. Понимание принципов работы WAF и других средств защиты, включая способы обхода защиты.

Хорошо, если есть

  • Опыт в e-commerce, fintech или маркетплейсах.
  • Понимание инфраструктурных уязвимостей и навыки автоматизации тестов на Python или Bash.
  • Профильные сертификаты, опыт участия в CTF и высшее образование в сфере информационной безопасности или IT.

Культура и преимущества

  • Официальное трудоустройство и персональное предложение по заработной плате.
  • Стоматология, компенсация питания в офисе, скидки и бонусы от партнёров.
  • Карьерный консультант, компенсация обучения и развитие в собственном онлайн-университете.
  • Современное оборудование и офисы в центре Москвы и Екатеринбурга.
  • Английский язык в GA English Club, гибкий подход к внешнему виду и отсутствие дресс-кода.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →