Все вакансии/Девопсам/Senior AppSec-инженер
Вакансия давно не обновлялась источником и могла устареть. Контакт работает.
З
Золотое Яблоко
сегодня

Senior AppSec-инженер

Сгенерировать отклик под эту вакансию с ИИ
Аврора подстроит резюме и напишет сопроводительное за 30 секунд

Чем предстоит заниматься

  • Проверять безопасность сервисов, приложений, архитектуры и новых функций, сопровождать внедрение мер по устранению рисков.
  • Давать рекомендации по построению безопасной архитектуры, описывать целевую архитектуру по лучшим практикам (в т.ч. OWASP).
  • Анализировать код сервисов компании на наличие уязвимостей.
  • Проводить аудит безопасности сред и приложений (web, API, mobile).
  • Аудировать и тестировать программы лояльности на безопасность и злоупотребления, включая анализ бизнес-логики.
  • Составлять отчеты по результатам аудитов, заводить задачи в Jira с рекомендациями, сопровождать до закрытия и перепроверки.
  • Строить и поддерживать модели угроз по закрепленным сервисам.
  • Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей (совместно с DevSecOps).
  • Анализировать уязвимости из программы bug bounty: триаж, оценка, рекомендации.
  • Оказывать помощь младшим специалистам команды, участвовать в их обучении и передаче экспертизы.

Требования

  • Коммерческий опыт работы в AppSec / анализе защищённости от 2 лет.
  • Глубокие знания web-технологий, понимание архитектуры микросервисных приложений.
  • Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать.
  • Умение работать с инструментами: nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими.
  • Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры.
  • Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков.
  • Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 1 года.
  • Знание принципов работы средств защиты информации (WAF и решений на уровне сервиса).
  • Умение обходить защиту на уровне приложений и средств защиты информации.

Стек

nmapBurpSuiteZAPMSFSQLmapnucleimobsfgobusterOWASPSTRIDEWAF

Контакт работодателя

Прямой контакт рекрутёра в Telegram, без посредников
@recruiter_hidden
Бесплатно — за подписку на наш Telegram-канал
@recruiter
Telegram · прямой контакт
Написать
Аврора откликнется за вас. Пока вы пишете одному рекрутёру, автопилот отправляет отклики на все подходящие.
Попробовать →
Контакты открываются по подписке на канал. Подпишитесь — и контакт откроется сразу, ничего заполнять не нужно.
Подписаться снова
Дневной лимит контактов исчерпан. Счётчик обнулится в 00:00 по Москве — вакансия никуда не денется, она уже в вашей истории.
Безлимит будет в подписке Авроры — скоро.
Узнать первым →
Вакансия в архиве — отклик недоступен. Посмотрите похожие активные вакансии ниже.
Показать контакт