Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Описание вакансии
Текст:
TL;DR
AppSec Engineer (Cybersecurity): Внедрение и развитие процессов Security SDLC в крупнейшем российском мессенджере с акцентом на интеграцию проверок безопасности на всех этапах разработки. Фокус на проведении пентестов, глубоком анализе исходного кода и автоматизации процессов поиска уязвимостей.
Локация: Москва. Доступны форматы работы: офис, удаленно или гибрид.
Компания
VK — технологический гигант, разрабатывающий крупнейший в России мессенджер и цифровую платформу MAX.
Что делать
- Внедрять и развивать процессы Security SDLC, включая threat modeling и программу Security Champions.
- Проводить ручное тестирование безопасности (пентест) веб-приложений, мобильных приложений и API.
- Работать с инструментами SAST, DAST и SCA: проводить триаж и формировать рекомендации по устранению уязвимостей.
- Выполнять экспертный анализ исходного кода на соответствие стандартам OWASP Top 10 и CWE.
- Консультировать разработчиков, архитекторов и DevOps-инженеров, проводить обучающие воркшопы.
- Управлять жизненным циклом уязвимостей: от классификации и приоритизации до контроля исправления.
Требования
- Опыт работы на позиции AppSec Engineer или пентестера от 2 лет.
- Глубокое понимание OWASP Top 10, CWE Top 25 и принципов построения безопасных веб-приложений.
- Практический опыт работы с Burp Suite, OWASP ZAP или аналогичными инструментами анализа.
- Способность читать и анализировать код на Python, Go, Java или JavaScript.
- Знание протоколов HTTP/HTTPS, SSL/TLS, REST API и JWT.
- Понимание принципов работы CI/CD-систем (GitLab CI, GitHub Actions, Jenkins).
Хорошо, если есть
- Опыт проведения threat modeling.
- Знания в области облачной безопасности, контейнеризации (Docker, Kubernetes) и DevSecOps.
- Наличие CVE, публичных докладов, статей или активное участие в Bug Bounty.
- Профессиональные сертификации: OSCP, OSWE, GWEB, CSSLP и др.
Культура и преимущества
- Гибкий выбор формата работы: возможность работать полностью удаленно, в офисе или в гибридном режиме.
- Возможность работать над масштабным продуктом с миллионами пользователей.
- Профессиональная среда с акцентом на автоматизацию рутины и постоянное обучение.
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →
Похожие вакансии
Yandex
2 дня назад
Application Security Engineer (AppSec)
Циан
3 дня назад
Security Business Partner (AppSec)
Контур
2 дня назад
AI Application Security Engineer (AI)
NDA
2 дня назад
Application Security (Cybersecurity)
Yandex
2 дня назад
Hybrid Infrastructure Security Engineer (Cybersecurity)
Yandex
2 дня назад