3 дня назад
AppSec-инженер (E-commerce)
RUВакансия из Hirify RU, списка российских tech-компаний
Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Описание вакансии
Текст:
TL;DR
AppSec-инженер (E-commerce): Проектирование и развитие процесса Application Security для web-, API- и mobile-сервисов с акцентом на пентесты, анализ кода, модели угроз и безопасную архитектуру. Focus on эксплуатацию уязвимостей OWASP, аудит бизнес-логики программ лояльности, триаж bug bounty и сопровождение устранения рисков до закрытия.
Локация: гибридный формат работы; офисы в Екатеринбурге и Москве.
Компания
Аккредитованная IT-компания, создающая и развивающая один из крупнейших интернет-магазинов страны.
Что делать
- Проверять безопасность сервисов, приложений, архитектуры и новых функций, сопровождая устранение выявленных рисков.
- Проектировать безопасную архитектуру, формировать требования к безопасной разработке и строить модели угроз для закреплённых сервисов.
- Проводить аудит и тестирование web-, API- и mobile-приложений, включая программы лояльности, бизнес-логику и возможные злоупотребления.
- Анализировать код, готовить отчёты, создавать задачи в Jira и контролировать их исправление, перепроверку и недопущение роста технического долга безопасности.
- Триажить уязвимости из bug bounty и улучшать автоматические сканеры совместно с DevSecOps.
- Помогать младшим специалистам, участвовать в их обучении и передаче экспертизы.
Требования
- От 5 лет коммерческого опыта в AppSec или анализе защищённости.
- Глубокое знание web-технологий и архитектуры микросервисных приложений.
- Знание и практическая эксплуатация уязвимостей OWASP Top 10 и OWASP Mobile Top 10.
- Опыт работы с Nmap, Burp Suite, ZAP, MSF, sqlmap, Nuclei, MobSF, Gobuster и аналогичными инструментами.
- Опыт threat modeling по STRIDE, ревью архитектуры, security code review и пентестов web-, mobile-приложений и API от 3 лет.
- Знание принципов работы WAF и сервисных средств защиты, включая способы обхода защиты на уровне приложений.
Хорошо, если есть
- Опыт в e-commerce, fintech или маркетплейсах, включая риски платежей, авторизации, бонусных систем и программ лояльности.
- Знание инфраструктурных уязвимостей и навыки автоматизации тестов на Python или Bash.
- Профильные сертификаты, опыт участия в CTF и высшее образование в сфере ИБ или ИТ.
Культура и преимущества
- Официальное трудоустройство и персональное предложение по заработной плате.
- Гибридный формат работы, современные рабочие устройства и офисы в центре Екатеринбурга и Москвы.
- Социальный пакет со стоматологией, компенсацией питания в офисе, скидками и бонусами от партнёров.
- Карьерный консультант, компенсация обучения и развитие в собственном онлайн-университете.
- Изучение английского языка в корпоративном English Club и отсутствие ограничений по дресс-коду.
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →
Похожие вакансии
Золотое Яблоко
3 дня назад
Senior AppSec-инженер (e-commerce)
СОГАЗ
3 дня назад
Старший инженер по безопасной разработке (AppSec-инженер)
VK
3 дня назад
AppSec-инженер
200 000₽
X5
3 дня назад
Специалист по тестированию на проникновение (Pentest) (Cybersecurity)
МТС
3 дня назад
Penetration Testing Specialist (CICADA8)
300 000 - 350 000₽
СОГАЗ
3 дня назад