Назад
3 дня назад

AppSec-инженер (E-commerce)

Формат работы
hybrid
Тип работы
fulltime
Грейд
senior
Страна
Russia
RUВакансия из Hirify RU, списка российских tech-компаний

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
AppSec-инженер (E-commerce): Проектирование и развитие процесса Application Security для web-, API- и mobile-сервисов с акцентом на пентесты, анализ кода, модели угроз и безопасную архитектуру. Focus on эксплуатацию уязвимостей OWASP, аудит бизнес-логики программ лояльности, триаж bug bounty и сопровождение устранения рисков до закрытия.

Локация: гибридный формат работы; офисы в Екатеринбурге и Москве.

Компания

Аккредитованная IT-компания, создающая и развивающая один из крупнейших интернет-магазинов страны.

Что делать

  • Проверять безопасность сервисов, приложений, архитектуры и новых функций, сопровождая устранение выявленных рисков.
  • Проектировать безопасную архитектуру, формировать требования к безопасной разработке и строить модели угроз для закреплённых сервисов.
  • Проводить аудит и тестирование web-, API- и mobile-приложений, включая программы лояльности, бизнес-логику и возможные злоупотребления.
  • Анализировать код, готовить отчёты, создавать задачи в Jira и контролировать их исправление, перепроверку и недопущение роста технического долга безопасности.
  • Триажить уязвимости из bug bounty и улучшать автоматические сканеры совместно с DevSecOps.
  • Помогать младшим специалистам, участвовать в их обучении и передаче экспертизы.

Требования

  • От 5 лет коммерческого опыта в AppSec или анализе защищённости.
  • Глубокое знание web-технологий и архитектуры микросервисных приложений.
  • Знание и практическая эксплуатация уязвимостей OWASP Top 10 и OWASP Mobile Top 10.
  • Опыт работы с Nmap, Burp Suite, ZAP, MSF, sqlmap, Nuclei, MobSF, Gobuster и аналогичными инструментами.
  • Опыт threat modeling по STRIDE, ревью архитектуры, security code review и пентестов web-, mobile-приложений и API от 3 лет.
  • Знание принципов работы WAF и сервисных средств защиты, включая способы обхода защиты на уровне приложений.

Хорошо, если есть

  • Опыт в e-commerce, fintech или маркетплейсах, включая риски платежей, авторизации, бонусных систем и программ лояльности.
  • Знание инфраструктурных уязвимостей и навыки автоматизации тестов на Python или Bash.
  • Профильные сертификаты, опыт участия в CTF и высшее образование в сфере ИБ или ИТ.

Культура и преимущества

  • Официальное трудоустройство и персональное предложение по заработной плате.
  • Гибридный формат работы, современные рабочие устройства и офисы в центре Екатеринбурга и Москвы.
  • Социальный пакет со стоматологией, компенсацией питания в офисе, скидками и бонусами от партнёров.
  • Карьерный консультант, компенсация обучения и развитие в собственном онлайн-университете.
  • Изучение английского языка в корпоративном English Club и отсутствие ограничений по дресс-коду.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →