AppSec Engineer в MAX, Москва
Мы разрабатываем крупнейший мессенджер в России, чтобы соединять людей, сервисы и компании. Наша миссия — создавать простые и удобные инструменты коммуникации.
Ищем в команду опытного инженера Application Security для поддержки и развития процессов безопасной разработки.
Задачи
- Внедрение и развитие процессов Security SDLC: интеграция проверок безопасности на всех этапах разработки — от проектирования (Security Champions, threat modeling) до запуска в продакшен
- Пентест и исследования: проведение ручного тестирования безопасности веб-приложений, мобильных приложений и API; участие в программах Bug Bounty
- Работа со статическим и динамическим анализом кода (SAST/DAST): использование автоматизированных инструментов сканирования, триаж и написание рекомендаций по устранению
- Код-ревью: проведение экспертного анализа исходного кода на предмет уязвимостей (OWASP Top 10, CWE)
- Консультирование команд: тесная работа с разработчиками, архитекторами и DevOps-инженерами. Объяснение уязвимостей, помощь в поиске лучших способов их устранения, проведение воркшопов
- Управление уязвимостями: классификация, приоритизация и контроль устранения найденных уязвимостей
- Разработка безопасных стандартов: создание и внедрение чеклистов, гайдов и лучших практик (secure coding guidelines) для разработчиков
Требования
- Иметь опыт работы на позиции AppSec Engineer, Security Developer или пентестера веб-приложений от 2 лет
- Глубоко понимать OWASP Top 10, CWE Top 25, принципы построения веб-приложений и типовых уязвимостей
- Иметь опыт работы с одним или несколькими инструментами SAST, DAST, SCA (Burp Suite, OWASP ZAP и т. д.)
- Умение читать и понимать код на одном различных ЯП, например на Python, Go, Java, Java Script
- Знать основные протоколы и технологии: HTTP/HTTPS, SSL/TLS, REST API, JSON Web Tokens (JWT)
- Понимать принципы работы современных CI/CD-систем (GitLab CI, GitHub Actions, Jenkins)
- Понятно объяснять сложные концепции безопасности разработчикам
- Стремиться автоматизировать рутину и постоянно учиться новому
Будет плюсом
- Опыт проведения threat modeling
- Навыки в области облачной безопасности
- Знание контейнеризации (Docker, Kubernetes) и принципов DevSecOps
- Наличие публичных работ (статьи, доклады, выводы CVE) или участие в программах Bug Bounty и конференциях
- Соответствующие сертификации: OSCP, OSWE, GWEB, CSSLP и др.
Мы предлагаем
Гибкий график работы
Бонусы и скидки от партнеров
Офис в центре города
ДМС
Профессиональная команда
Формат работы
офисный
комбинированный
дистанционный
Уровень
middle
senior
График работы
полный

MAX
Цифровая платформа, в которую интегрированы мессенджер, мини-приложения, нейропомощник, платёжный сервис и конструктор чат-ботов.
Мы предлагаем
Гибкий график работы
Бонусы и скидки от партнеров
Офис в центре города
ДМС
Профессиональная команда
Похожие вакансии
Руководитель разработки NOC anti-DDoS решений
Единые облачные технологии
Москва, комбинированный
Application Security Engineer в социальные платформы
Информационная безопасность
Санкт-Петербург, гибкий
Специалист по защите данных
Информационная безопасность
Москва, гибкий
Специалист по безопасности инфраструктуры
Информационная безопасность
Москва, гибкий
Архитектор информационной безопасности
RuStore
Москва, гибкий
Ведущий специалист по аудиту
Информационная безопасность
Москва, гибкий
DevSecOps Engineer
MAX
Москва, гибкий
Старший специалист в команду безопасности сетей
Информационная безопасность
Москва, гибкий
Руководитель направления защиты данных
Информационная безопасность
Москва, гибкий
Специалист по защите инфраструктуры
Образовательные проекты
Москва, гибкий
Старший продуктовый менеджер
VK Tech
Москва, гибкий