Назад
2 дня назад

Senior Application Security Engineer (Web3)

Формат работы
hybrid
Тип работы
fulltime
Грейд
senior
Английский
b1
Страна
Russia
vacancy_detail.hirify_telegram_tooltipВакансия из Telegram канала -

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

#vacancy #вакансия #job #ApplicationSecurity

Senior Application Security 
Формат: гибрид, 1 день в неделю в офисе, в другие дни – по необходимости (очные встречи и тд).
Офис: в Москва сити
Опыт в годах: От 5 лет
Описание проекта: под NDA
Требования:  
●3+ года опыта в Application Security / AppSec, из них не менее 2 лет на позициях с самостоятельным ведением проектов
●Предыдущий опыт в смежной сфере на смежной IT должности (суммарный опыт в IT должен быть не менее 5 лет)
●Уверенное практическое владение OWASP Top 10, OWASP ASVS, OWASP API Security Top 10
●Опыт проведения pentest web-приложений и API (ручной анализ + инструменты: Burp Suite Pro, OWASP ZAP и др.)
●Опыт внедрения и администрирования SAST/DAST/SCA инструментов (например: Semgrep, CodeQL, Checkmarx, SonarQube, Snyk, Dependency-Track, OWASP Dependency-Check)
●Опыт проведения security code review (уверенное чтение кода минимум на одном из языков: Java/Kotlin, Go, Python, C#)
●Практический опыт threat modeling (STRIDE, DREAD, PASTA или собственная методология)
●Знание сетевых и аутентификационных протоколов (TCP/IP, TLS, OAuth2/OIDC, JWT и пр.)
●Опыт работы с CI/CD (GitLab CI, Jenkins, GitHub Actions и пр.) и встраивания security-инструментария в пайплайны
●Понимание облачной инфраструктуры и контейнеризации (Docker, Kubernetes) с точки зрения security
●Английский язык — уровень чтения технической документации (Intermediate+)
●Внедрение и настройка инструментов статического (SAST), динамического (DAST) анализа и анализа зависимостей (SCA) в CI/CD
●Тюнинг правил под стек компании, снижение false positive
●Формирование процесса triage находок совместно с разработкой
●Ревью кода критичных модулей (аутентификация, работа с приватными ключами, обработка транзакций, интеграции с блокчейн-нодами / кастодианами)
●Проверка безопасности при code review
●Проведение threat modeling для нового функционала и сервисов
●Участие в архитектурных ревью с точки зрения безопасности
●Оценка рисков при интеграции с внешними сервисами (payment providers, блокчейн-ноды, KYC/AML-провайдеры и т.п.)
●Взаимодействие с development и DevOps командами, обучение разработчиков secure coding практикам
●Участие в bug bounty программе (триаж, валидация репортов)
●Ведение технической документации и security-гайдлайнов
●График:гибрид, 1 день в офисе обязательно
●В резюме указать период работы на проектах ранее, наличие чек-листа по требованиям
5. Дополнительные требования к кандидату:
●Опыт работы в блокчейн-индустрии, финтехе или Web3-проектах
●Понимание принципов работы блокчейн-транзакций, криптографии (симметричное/асимметричное шифрование, хэширование, подписи), управления приватными ключами и custody-решений
●Профильные сертификации: OSCP, WAPT, OSWE, CEH и пр.
●Опыт аудита смарт-контрактов (Solidity) или базовое понимание Web3-специфичных атак (reentrancy, front-running, flash loan attacks)
●Опыт участия в bug bounty программах (как исследователь или как триаж-специалист со стороны компании)
●Опыт с DevSecOps практиками и построением security-процессов "с нуля"
●Знание регуляторных требований: PCI DSS, ISO 27001, SOC 2
●Опыт использования Infrastructure as Code (Terraform) и security-сканирования IaC
●Внимательность к деталям и умение мыслить "как атакующий"
●Способность аргументированно доносить риски ИБ
●Проактивность — готовность предлагать улучшения процессов, а не только находить баги
●Умение работать в условиях высокой скорости разработки без потери качества security-контроля

Знание иностранного языка: Английский язык — уровень чтения технической документации (Intermediate+)

телеграм для связи

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →

Текст вакансии взят без изменений

Источник -