Назад
2 дня назад

Senior Application Security Engineer (AppSec) (Web3)

300 000 - 350 000₽
Формат работы
onsite
Тип работы
fulltime
Грейд
senior
Английский
c1
Страна
Russia
hhВакансия с HeadHunter. Контакт ведёт на hh.ru

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Senior Application Security Engineer (AppSec) (Web3): Построение функции безопасности в продуктовой разработке и управление compliance-контуром для инфраструктуры движения цифровых активов с акцентом на threat modeling, secure code review, криптографию и соответствие SOC 2, PCI DSS и ISO 27001. Focus on проектирование управления ключами, внедрение security-гейтов в CI/CD, реагирование на инциденты и координацию аудитов смарт-контрактов и пентестов.

Локация: Москва, Саввинская набережная; работа на месте работодателя

Зарплата: 300 000–350 000 RUB на руки в месяц

Компания

Продуктовая компания с собственной инфраструктурой, работающая в регулируемой криптовалютной и финтех-среде.

Что делать

  • Строить функцию безопасности внутри продуктовой разработки и управлять compliance-контуром.
  • Проводить threat modeling, secure code review и security review архитектуры, инфраструктуры, API и новых функций.
  • Проектировать и проверять архитектуру управления ключами с использованием MPC, HSM, мультиподписи и политик подписания.
  • Внедрять SAST, DAST, SCA, сканирование секретов и security-гейты в CI/CD, управлять уязвимостями и CVE.
  • Проверять облачную инфраструктуру, IAM, логирование, мониторинг, управление секретами и доступ к данным; реагировать на инциденты.
  • Управлять security controls, взаимодействовать с аудиторами, координировать аудиты смарт-контрактов и пентесты, контролировать remediation и обучать команду.

Требования

  • Высшее техническое образование и 5+ лет опыта в информационной безопасности, включая application security, product security или security engineering.
  • Опыт в финтехе или криптоиндустрии, а также работы с SOC 2, PCI DSS, ISO 27001 или другими security/compliance-фреймворками.
  • Практический опыт threat modeling и secure code review; знание Python, Go или TypeScript.
  • Понимание атак на инфраструктуру цифровых активов, уязвимостей смарт-контрактов, криптографических примитивов, MPC/TSS и HSM.
  • Опыт встраивания инструментов безопасности в CI/CD и понимание защиты платёжных и персональных данных.
  • Английский язык на уровне C1–C2; способность обсуждать решения с разработчиками и предлагать реализуемые меры.

Хорошо, если есть

  • Опыт работы в кастодиане, на бирже или в инфраструктурном криптопроекте.
  • Опыт аудита смарт-контрактов на Solidity или Rust, участия в bug bounty, vulnerability management и incident response.
  • Сертификации OSCP/OSWE, CISSP, CISA или эквивалентный практический уровень.
  • Знание требований финансового сектора, включая DORA и NYDFS 500.

Культура и преимущества

  • Работа над продуктом с собственной инфраструктурой и высокими требованиями к безопасности и надёжности.
  • Прямое влияние на архитектуру и процессы: функцию безопасности предстоит строить с нуля, а не только поддерживать.
  • Небольшая сильная команда, быстрые решения и отсутствие бюрократии.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →