AppSec-инженер
Москва
Команда AppSec поддерживает безопасность крупнейшего мессенджера: вы будете внедрять Secure SDLC, проводить ручные пентесты и SAST/DAST-аналитику, помогать командам закрывать уязвимости и улучшать безопасные практики разработки
ГрейдMiddle
Опытот 2 лет
Задачи
- •Внедрение и развитие Security SDLC, включая threat modeling и Security Champions
- •Проведение ручного пентестинга веб‑ и мобильных приложений, API; участие в Bug Bounty
- •Запуск, триаж и интерпретация результатов SAST/DAST/SCA-сканеров
- •Код‑ревью на предмет уязвимостей (OWASP Top 10, CWE)
- •Консультирование команд и проведение обучающих воркшопов
- •Классификация, приоритизация и контроль устранения уязвимостей
Обязательно
- •опыт на позиции AppSec инженера или веб‑пентестера от 2 лет
- •глубокое знание OWASP Top 10 и CWE Top 25
- •опыт работы с SAST/DAST/SCA-инструментариями (например Burp Suite, OWASP ZAP)
- •умение читать и понимать код на одном из языков (Python/Go/Java/JavaScript)
- •знание протоколов и технологий: HTTP/HTTPS, SSL/TLS, REST API, JWT
- •понимание принципов работы CI/CD (GitLab CI, GitHub Actions, Jenkins)
- •умение понятно объяснять проблемы безопасности разработчикам
Будет плюсом
- •опыт проведения threat modeling
- •навыки в облачной безопасности
- •знание контейнеризации и принципов DevSecOps (Docker, Kubernetes)
- •публичные работы или участие в Bug Bounty и конференциях
- •сертификации (OSCP, OSWE, GWEB, CSSLP и др.)