2 дня назад
Senior Application Security Engineer (AppSec) (Web3)
300 000 - 350 000₽
hhВакансия с HeadHunter. Контакт ведёт на hh.ru
Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Описание вакансии
Текст:
TL;DR
Senior Application Security Engineer (AppSec) (Web3): Построение функции безопасности в продуктовой разработке и управление compliance-контуром для инфраструктуры движения цифровых активов с акцентом на threat modeling, secure code review, криптографию и соответствие SOC 2, PCI DSS и ISO 27001. Focus on проектирование управления ключами, внедрение security-гейтов в CI/CD, реагирование на инциденты и координацию аудитов смарт-контрактов и пентестов.
Локация: Москва, Саввинская набережная; работа на месте работодателя
Зарплата: 300 000–350 000 RUB на руки в месяц
Компания
Продуктовая компания с собственной инфраструктурой, работающая в регулируемой криптовалютной и финтех-среде.
Что делать
- Строить функцию безопасности внутри продуктовой разработки и управлять compliance-контуром.
- Проводить threat modeling, secure code review и security review архитектуры, инфраструктуры, API и новых функций.
- Проектировать и проверять архитектуру управления ключами с использованием MPC, HSM, мультиподписи и политик подписания.
- Внедрять SAST, DAST, SCA, сканирование секретов и security-гейты в CI/CD, управлять уязвимостями и CVE.
- Проверять облачную инфраструктуру, IAM, логирование, мониторинг, управление секретами и доступ к данным; реагировать на инциденты.
- Управлять security controls, взаимодействовать с аудиторами, координировать аудиты смарт-контрактов и пентесты, контролировать remediation и обучать команду.
Требования
- Высшее техническое образование и 5+ лет опыта в информационной безопасности, включая application security, product security или security engineering.
- Опыт в финтехе или криптоиндустрии, а также работы с SOC 2, PCI DSS, ISO 27001 или другими security/compliance-фреймворками.
- Практический опыт threat modeling и secure code review; знание Python, Go или TypeScript.
- Понимание атак на инфраструктуру цифровых активов, уязвимостей смарт-контрактов, криптографических примитивов, MPC/TSS и HSM.
- Опыт встраивания инструментов безопасности в CI/CD и понимание защиты платёжных и персональных данных.
- Английский язык на уровне C1–C2; способность обсуждать решения с разработчиками и предлагать реализуемые меры.
Хорошо, если есть
- Опыт работы в кастодиане, на бирже или в инфраструктурном криптопроекте.
- Опыт аудита смарт-контрактов на Solidity или Rust, участия в bug bounty, vulnerability management и incident response.
- Сертификации OSCP/OSWE, CISSP, CISA или эквивалентный практический уровень.
- Знание требований финансового сектора, включая DORA и NYDFS 500.
Культура и преимущества
- Работа над продуктом с собственной инфраструктурой и высокими требованиями к безопасности и надёжности.
- Прямое влияние на архитектуру и процессы: функцию безопасности предстоит строить с нуля, а не только поддерживать.
- Небольшая сильная команда, быстрые решения и отсутствие бюрократии.
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →
Похожие вакансии
Старт
7 дней назад
Инженер по информационной безопасности (AppSec / DevSecOps)
300 000 - 400 000₽
Marfatech
2 дня назад
Senior Application Security Engineer
VK
3 дня назад
AppSec-инженер
200 000₽
ВсеИнструменты.ру
3 дня назад
Младший инженер по информационной безопасности (Product Security)
180 000₽
BGStaff
8 дней назад
Эксперт по информационной безопасности
Джетлин
2 дня назад