Назад
15 часов назад

AppSec Engineer (Cybersecurity)

Формат работы
remote (только Russia)/hybrid/onsite
Тип работы
fulltime
Грейд
middle/senior
Страна
Russia

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/

TL;DR

AppSec Engineer (Cybersecurity): Внедрение и развитие процессов Security SDLC в крупнейшем российском мессенджере с акцентом на интеграцию проверок безопасности на всех этапах разработки. Фокус на проведении пентестов, глубоком анализе исходного кода и автоматизации процессов поиска уязвимостей.

Локация: Москва. Доступны форматы работы: офис, удаленно или гибрид.

Компания

VK — технологический гигант, разрабатывающий крупнейший в России мессенджер и цифровую платформу MAX.

Что делать

  • Внедрять и развивать процессы Security SDLC, включая threat modeling и программу Security Champions.
  • Проводить ручное тестирование безопасности (пентест) веб-приложений, мобильных приложений и API.
  • Работать с инструментами SAST, DAST и SCA: проводить триаж и формировать рекомендации по устранению уязвимостей.
  • Выполнять экспертный анализ исходного кода на соответствие стандартам OWASP Top 10 и CWE.
  • Консультировать разработчиков, архитекторов и DevOps-инженеров, проводить обучающие воркшопы.
  • Управлять жизненным циклом уязвимостей: от классификации и приоритизации до контроля исправления.

Требования

  • Опыт работы на позиции AppSec Engineer или пентестера от 2 лет.
  • Глубокое понимание OWASP Top 10, CWE Top 25 и принципов построения безопасных веб-приложений.
  • Практический опыт работы с Burp Suite, OWASP ZAP или аналогичными инструментами анализа.
  • Способность читать и анализировать код на Python, Go, Java или JavaScript.
  • Знание протоколов HTTP/HTTPS, SSL/TLS, REST API и JWT.
  • Понимание принципов работы CI/CD-систем (GitLab CI, GitHub Actions, Jenkins).

Хорошо, если есть

  • Опыт проведения threat modeling.
  • Знания в области облачной безопасности, контейнеризации (Docker, Kubernetes) и DevSecOps.
  • Наличие CVE, публичных докладов, статей или активное участие в Bug Bounty.
  • Профессиональные сертификации: OSCP, OSWE, GWEB, CSSLP и др.

Культура и преимущества

  • Гибкий выбор формата работы: возможность работать полностью удаленно, в офисе или в гибридном режиме.
  • Возможность работать над масштабным продуктом с миллионами пользователей.
  • Профессиональная среда с акцентом на автоматизацию рутины и постоянное обучение.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →