Application Security Engineer в Яндекс Еду
офис, гибрид, Санкт-Петербург
Команда безопасности Яндекс Еды ищет инженера для поиска уязвимостей в коде, API, веб и мобильных приложениях, проведения архитектурных ревью и аудитов. Работа помогает защитить данные пользователей и снизить риски для бизнеса
Задачи
- •Анализ исходного кода и поиск уязвимостей в веб, мобильных приложениях и API
- •Проведение архитектурных ревью и внутренних аудитов продуктов
- •Консультирование команд по безопасной разработке, хранению и обработке данных
- •Разбор выявленных уязвимостей, выявление корневых причин и подготовка PoC
- •Внедрение и автоматизация DevSecOps-инструментов и процессов
Обязательно
- •Опыт анализа защищённости веб-приложений
- •Знание безопасного SDLC и анализа безопасности кода
- •Умение читать код и находить в нём уязвимости
- •Навык определения корневых причин, создания PoC и предложений по снижению рисков
- •Понимание устройства *nix-систем и систем контейнеризации
- •Умение автоматизировать работу с помощью Golang или Python
- •Умение аргументированно обсуждать риски с командами разработки
Будет плюсом
- •Опыт архитектурных ревью и анализа рисков безопасности
- •Опыт работы с SAST, DAST, IAST, SCA и похожими инструментами
- •Опыт обеспечения безопасности Docker, Kubernetes или Linux
- •Участие в Bug Bounty и наличие собственных CVE или достижений в безопасности
- •Участие в CTF-соревнованиях или их организация