Application Security Engineer

По договоренности

  • Третьяковская
  • Театральная
  • Новокузнецкая

Web3 Tech — ведущий разработчик продуктов на основе блокчейн-технологий, создатель блокчейн-платформы «Конфидент», включенной в реестр российского ПО.

Мы реализовали Национальную систему дистанционного электронного голосования, разработали блокчейн-платформу для Федеральной налоговой службы, создали платформу для работы с Цифровыми финансовыми активами (ЦФА) для Альфа-Банка, Тинькофф и др.

Ищем AppSec инженера, способного выявлять уязвимости на уровне кода и архитектуры, а не на уровне отчётов сканеров. Ключевая ценность специалиста — глубокое понимание того, что именно находят SAST/DAST/SCA инструменты, где их слепые зоны, и умение закрывать эти зоны ручной работой.

Задачи, над которыми нужно будет работать:

  • Выстраивание процессов безопасной разработки: SSDLC, quality gates, vulnerability management. Внедрение и поддержка процессов, обеспечивающих своевременное устранение находок, а не их накопление
  • Design review новых сервисов и функциональности на этапе проектирования: выявление проблем на уровне архитектуры, протоколов взаимодействия, trust boundaries
  • Проведение security assessments: ручной аудит кода и бизнес-логики, поиск ошибок бизнес-логики, race conditions, проблем авторизации, уязвимостей JWT, ошибок криптографии, проблем хранения данных на клиентской и серверной стороне, обходов MFA
  • Разработка и поддержка core security практик: гайдлайнов для разработки на Kotlin и TypeScript, требований к хранению секретов, работе с сессиями и криптографии
  • Работа с программой Bug Bounty: триаж репортов, определение scope, взаимодействие с исследователями
  • Расследование продуктовых security-инцидентов: анализ root cause, координация устранения, формирование выводов для процессов
  • Обеспечение безопасности CI/CD: конвейеров сборки и доставки в GitLab, управления секретами через Vault, контроля supply chain
  • Консультирование и обучение разработчиков по вопросам безопасной разработки

Ждем от кандидата:

  • Уверенное чтение и анализ кода на Kotlin, TypeScript, Node.js, React
  • Глубокое понимание классов веб-уязвимостей на уровне эксплуатации, включая обходы фильтров и санитайзеров (path traversal, SQLi, SSRF, десериализация, XXE, prototype pollution, RCE через зависимости и др.)
  • Опыт ручного поиска уязвимостей, не выявляемых автоматическими средствами: ошибки бизнес-логики, race conditions, broken authentication и authorization, проблемы JWT и сессий, ошибки криптографических реализаций, абьюз trusted boundaries
  • Понимание возможностей и ограничений SAST, DAST, SCA, IAST
  • Практический опыт внедрения и тюнинга GitLab CI, DefectDojo (или аналогов), SAST/DAST/SCA инструментов
  • Уверенная работа с Linux, понимание сетевых протоколов, опыт работы с Git


Будет плюсом:

  • Опыт в области Web3 и blockchain security: аудит смарт-контрактов, безопасность кошельков, работа с криптографическими ключами и подписями, особенности on-chain/off-chain взаимодействия
  • Опыт работы с КриптоПро CSP, КриптоПро УЦ
  • Контрибьюты в open-source security-проекты, опубликованные CVE, выступления на профильных конференциях, публикации
  • Опыт участия в Bug Bounty программах в роли исследователя или триажера
  • Регулярная практика threat modeling (STRIDE, attack trees)
  • Углублённые знания в области криптографии

Мы предоставляем:

  • Официальное трудоустройство по ТК РФ, белую заработную плату;
  • Аккредитованная ИТ-компания (отсрочка, льготная ипотека);
  • Возможность работать в гибком графике;
  • Удаленную работу;
  • ДМС;
  • Частичную компенсацию занятий спортом;
  • Возможность компенсации профильного обучения;
  • Совместные мероприятия и корпоративы.

Адрес: Россия, Москва, улица Пречистенка, 40/2с1
Показать на большой карте

Поделиться:

Опубликована 10 часов назад

Похожие вакансии

Вакансии быстро закрываются - скачайте мобильное приложение в RuStore и откликайтесь первыми!
Скачать бесплатно
NGFW вендора; CCNP Security, Huawei Security, Positive сетевые решения.
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании ЛоцияЛоция
  • Москва
13 дней назад
Мы ищем заинтересованного, нацеленного на результат и развитие Инженера ИБ, готового лидировать направление харденинга и управления уязвимостями, расследовать инциденты и внедрять современные практики аутентификации. КЛЮЧЕВЫЕ ЗАДАЧИ Vulnerability Man...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании VentraVentra
  • Москва
месяц назад
Webbankir ищет AppSec Engineer, который будет отвечать за развитие безопасной разработки на уровне всей ... встроить безопасность в процессы разработки, автоматизировать проверки и повышать зрелость Application Security ... Практический опыт настройки security-проверок в CI/CD, в том числе в GitLab Pipeline.
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании МФК ВЭББАНКИРМФК ВЭББАНКИР
  • Москва
2 месяца назад
... /IaC security и др.) опыт анализа архитектуры приложений и оценки security-рисков опыт интеграции security-инструментов ... какие из десятков/сотен результатов security-сканеров действительно представляют риск для продукта? ... как уменьшить security-техдолг продукта без бесконечных тикетов и ручного triage?
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании MarfatechMarfatech
  • Москва
2 месяца назад
до 440 000 ₽
Выше средней на 91%
Ищем Главный эксперт по кибербезопасности (Information Security Engineer / Anti-DDoS & WAF) Обязанности ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании ГК ОрбитаГК Орбита
  • Москва
4 дня назад
Мы обрабатываем данные посетителей и используем куки в соответствии с политикой конфиденциальности.