Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Описание вакансии
Текст:
TL;DR
Application Security Engineer (кибербезопасность): Повышение защищённости сервисов Яндекс Еды с акцентом на анализ уязвимостей веб-приложений, API, мобильных приложений и исходного кода. Фокус на архитектурных ревью, создании PoC, внедрении DevSecOps-инструментов и автоматизации процессов безопасности с помощью Golang или Python.
Локация: Москва или Санкт-Петербург, офисный или гибридный формат
Компания
Яндекс Еда — сервис для заказа блюд и товаров, бронирования столиков и поиска мест для отдыха, которым ежемесячно пользуются более 20 миллионов человек.
Что делать
- Выявлять уязвимости в исходном коде, API, мобильных и веб-приложениях.
- Проводить архитектурные ревью новых сервисов и функций, внутренние аудиты и сопровождать внешние аудиты продуктов.
- Консультировать команды по безопасной разработке, хранению и обработке пользовательских данных.
- Анализировать уязвимости вместе с разработчиками, определять их корневые причины и согласовывать способы устранения.
- Внедрять DevSecOps-инструменты, автоматизировать задачи безопасности и улучшать существующие процессы.
Требования
- От 3 лет опыта.
- Опыт анализа защищённости веб-приложений и интерес к безопасному SDLC.
- Умение читать код, находить уязвимости, определять их корневые причины, создавать PoC и предлагать меры снижения рисков.
- Понимание *nix-систем и систем контейнеризации.
- Навыки автоматизации с помощью Golang или Python.
- Способность аргументированно обсуждать риски и способы их устранения с командами разработки.
Хорошо, если есть
- Опыт архитектурных ревью и анализа рисков безопасности.
- Практика работы с SAST, DAST, IAST, SCA и другими инструментами безопасной разработки.
- Опыт обеспечения безопасности Docker, Kubernetes или Linux.
- Участие в Bug Bounty или CTF-соревнованиях.
- Собственные CVE, наработки и достижения в области безопасности мобильных и веб-приложений.
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →
Похожие вакансии
СОГАЗ
4 дня назад
Старший инженер по безопасной разработке (AppSec-инженер)
РусБИТех
1 день назад
Ведущий специалист Центра защиты информации (DevOps)
130 000 - 160 000₽
Автоматизированные системы
6 дней назад
AppSec-инженер (кибербезопасность)
2 000₽
Digital Chief
6 дней назад
Инженер по безопасности приложений (AppSec)
250 000 - 400 000₽
YADRO
21 час назад
Инженер по тестированию на проникновение (кибербезопасность)
Яндекс
4 часа назад