Назад
4 дня назад

AppSec-инженер (социальные платформы)

Формат работы
remote (только Russia)/hybrid/onsite
Тип работы
fulltime
Грейд
senior
Страна
Russia

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
AppSec-инженер (социальные платформы) (кибербезопасность): Обеспечение безопасности веб- и мобильных приложений социальных платформ с акцентом на аудит архитектуры и кода, анализ защищённости релизов и развитие DevSecOps-процессов. Фокус на автоматизации проверок, разборе Bug Bounty-отчётов, моделировании угроз и помощи разработчикам в создании безопасного кода.

Локация: Москва. Формат работы: офисный, дистанционный или комбинированный.

Компания

VK развивает социальные платформы ВКонтакте, Одноклассники и связанные с ними сервисы.

Что делать

  • Поддерживать и развивать процессы безопасной разработки.
  • Проводить аудиты безопасности и ревью продуктовых сервисов и приложений.
  • Разрабатывать продуктовые требования по безопасности.
  • Автоматизировать рутинные задачи и создавать прикладные инструменты.
  • Разбирать отчёты в программах Bug Bounty.
  • Помогать разработчикам выбирать безопасные решения и писать безопасный код.

Требования

  • От двух лет опыта в Application Security и/или DevSecOps.
  • Знание OWASP Top 10, OWASP Mobile Top 10, CWE Top 25 и способов устранения распространённых уязвимостей.
  • Понимание современного цикла разработки, практик и инструментов безопасности приложений.
  • Опыт анализа защищённости веб- и мобильных приложений.
  • Навыки работы с инструментами DevSecOps: SAST, SCA, DAST.
  • Владение одним из языков программирования: Go, PHP, Java, JavaScript или Python.

Хорошо, если есть

  • Навыки моделирования угроз и оценки рисков с использованием STRIDE или DREAD.
  • Знание Secure By Design/Default, облачных технологий и контейнеризации, включая Docker, Kubernetes и AWS.
  • Опыт участия в Bug Bounty и CTF, наличие собственных CVE или профильных сертификатов.
  • Опыт разработки прикладных инструментов, выступлений на конференциях или написания статей.
  • Понимание клиент-серверного взаимодействия, аутентификации, авторизации и управления сессиями.

Культура и преимущества

  • Постоянное профессиональное развитие, курсы, обмен знаниями и участие в CTF.
  • Возможность выступать на конференциях и развивать экспертизу в области безопасности.
  • Культура взаимопомощи, поддержки и командного признания результатов.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →