Назад
2 часа назад

Application Security Engineer (Cybersecurity)

Формат работы
hybrid/onsite
Тип работы
fulltime
Грейд
middle
Страна
Russia

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Application Security Engineer (кибербезопасность): Повышение защищённости сервисов Яндекс Еды с акцентом на анализ уязвимостей веб-приложений, API, мобильных приложений и исходного кода. Фокус на архитектурных ревью, создании PoC, внедрении DevSecOps-инструментов и автоматизации процессов безопасности с помощью Golang или Python.

Локация: Москва или Санкт-Петербург, офисный или гибридный формат

Компания

Яндекс Еда — сервис для заказа блюд и товаров, бронирования столиков и поиска мест для отдыха, которым ежемесячно пользуются более 20 миллионов человек.

Что делать

  • Выявлять уязвимости в исходном коде, API, мобильных и веб-приложениях.
  • Проводить архитектурные ревью новых сервисов и функций, внутренние аудиты и сопровождать внешние аудиты продуктов.
  • Консультировать команды по безопасной разработке, хранению и обработке пользовательских данных.
  • Анализировать уязвимости вместе с разработчиками, определять их корневые причины и согласовывать способы устранения.
  • Внедрять DevSecOps-инструменты, автоматизировать задачи безопасности и улучшать существующие процессы.

Требования

  • От 3 лет опыта.
  • Опыт анализа защищённости веб-приложений и интерес к безопасному SDLC.
  • Умение читать код, находить уязвимости, определять их корневые причины, создавать PoC и предлагать меры снижения рисков.
  • Понимание *nix-систем и систем контейнеризации.
  • Навыки автоматизации с помощью Golang или Python.
  • Способность аргументированно обсуждать риски и способы их устранения с командами разработки.

Хорошо, если есть

  • Опыт архитектурных ревью и анализа рисков безопасности.
  • Практика работы с SAST, DAST, IAST, SCA и другими инструментами безопасной разработки.
  • Опыт обеспечения безопасности Docker, Kubernetes или Linux.
  • Участие в Bug Bounty или CTF-соревнованиях.
  • Собственные CVE, наработки и достижения в области безопасности мобильных и веб-приложений.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →