Application Security Engineer
Мэтч & Сопровод
Для мэтча с этой вакансией нужен Plus
Описание вакансии
Кратко
Application Security Engineer (Application Security/DevSecOps): развитие процессов безопасной разработки, аудит и ревью продуктовых сервисов и веб‑ и мобильных приложений с акцентом на OWASP, автоматизацию и интеграцию инструментов SAST, SCA и DAST. Фокус на анализе уязвимостей, формировании требований безопасности, разборе Bug Bounty‑отчётов и помощи разработчикам в создании безопасного кода.
Локация: Москва, работа в офисе. Рабочий день гибкий: приход с 8:00 до 11:00, уход с 17:00 до 20:00.
Компания
— разработчик игровых проектов, включая «Мир танков», «Мир кораблей» и Tanks Blitz, с офисами в Санкт‑Петербурге, Минске и Москве.
Что делать
- Поддерживать и развивать процессы безопасной разработки.
- Проводить аудиты безопасности и ревью продуктовых сервисов и приложений.
- Разрабатывать продуктовые требования по безопасности.
- Автоматизировать рутинные задачи и создавать прикладные инструменты.
- Анализировать отчёты Bug Bounty и помогать разработчикам выбирать безопасные решения.
Требования
- От 2 лет опыта в Application Security и/или DevSecOps.
- Знание OWASP Top 10, OWASP Mobile Top 10, CWE Top 25 и методов устранения распространённых уязвимостей.
- Опыт анализа защищённости веб‑ и мобильных приложений.
- Опыт работы с процессами и инструментами SAST, SCA и DAST.
- Знание одного из языков: JavaScript, Go, PHP, .NET, C#, C++, Python.
- Понимание современного жизненного цикла разработки и практик безопасности приложений.
Хорошо, если есть
- Навыки моделирования угроз и оценки рисков по STRIDE, DREAD и аналогичным методологиям.
- Опыт внедрения Secure by Design/Default, работы с Docker, Kubernetes и AWS.
- Участие в Bug Bounty и CTF, собственные CVE или сертификаты OSCP, OSWE, CDP.
- Опыт разработки прикладных инструментов, выступлений на конференциях или написания профильных статей.
Культура и преимущества
- Работа в аккредитованной IT‑компании.
- Расширенный полис ДМС, доплаты по больничным листам и days off.
- Компенсации спорта и питания, оборудованные спортивные зоны.
- Комнаты отдыха, игровые зоны, массажные кресла и кофемашины.
- Ежедневные начисления игрового золота на аккаунт и гибкий график в офисе.
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →