- Страна
- Россия
Откликайтесь
на вакансии с ИИ

AppSec инженер-Senior
Позиция предлагает долгосрочную занятость (1 год+) и работу над внутренней инфраструктурой крупной компании, что обычно подразумевает стабильность и глубокое погружение в процессы. Свободная ставка позволяет кандидату оценить свои навыки по достоинству, а широкий стек технологий дает возможности для профессионального роста.
Сложность вакансии
Высокая сложность обусловлена требованием Senior-уровня и широким спектром задач: от глубокого технического анализа (SAST/DAST/WAF) до разработки методологии и нормативной документации. Требуется умение писать кастомные правила для инструментов сканирования и глубокое понимание процессов разработки.
Анализ зарплаты
Учитывая Senior-уровень и широкий список компетенций (включая разработку правил и WAF), рыночная вилка для таких специалистов в РФ/РБ составляет от 350 000 до 550 000 рублей. Вакансия предполагает формат 'ставка ваша', что позволяет опытному кандидату претендовать на верхнюю границу рынка.
Сопроводительное письмо
Меня заинтересовала вакансия Senior AppSec инженера, так как мой опыт полностью соответствует вашим требованиям по глубокому анализу защищенности и автоматизации процессов безопасности. Я обладаю экспертными знаниями в области ручного и автоматизированного тестирования веб-приложений и API, а также имею значительный опыт работы с инструментами SAST/DAST/SCA, включая написание кастомных правил для Semgrep и Nuclei.
На предыдущих проектах я успешно выстраивал полный жизненный цикл управления уязвимостями — от обнаружения до контроля SLA по исправлению. Мой подход сочетает в себе не только технический аудит, но и активное взаимодействие с командами разработки для внедрения практик безопасного написания кода. Уверен, что мои навыки в моделировании угроз и разработке защитных мер (WAF, Secret Detection) принесут значительную пользу вашей внутренней инфраструктуре.
Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь уже сейчас
Присоединяйтесь к команде экспертов и станьте ключевым звеном в обеспечении безопасности крупной IT-инфраструктуры!
Описание вакансии
AppSec инженер-Senior
Описание проекта: Работы на внутренней инфраструктуре IT - компании
Продолжительность: Год+
Локация: РФ, РБ
Ставка: ваша
Требования к кандидату:
● Ручной и автоматизированный анализ защищённости веб, API, мобильных приложений и внутренних сервисов.
● Поиск уязвимостей по OWASP и внутренним стандартам Заказчика.
● Отчёты: вектор атаки, CVSS v3.1, шаги воспроизведения, рекомендации по исправлению.
● Ведение уязвимостей через процесс управления дефектами.
● Ретест исправлений после закрытия уязвимостей разработкой.
● AppSec-проверки перед промышленной эксплуатацией (приёмочные испытания).
● Оценка соответствия сервиса Security Requirements Заказчика.
● Фиксация в Jira с категоризацией по критичности и блокировкой релиза.
● Анализ и верификация результатов SAST, SCA, Secret Detection, DAST в ASOC (Semgrep и др.) и job output пайплайнов безопасности.
● Отделение истинных срабатываний от ложных, классификация рисков, приоритизация для разработки.
● Исключение ложных срабатываний в единой системе исключений.
● Снижение «шума» через доработку исключений и кастомизацию правил сканирования.
● Полный жизненный цикл уязвимости: от обнаружения до закрытия.
● Взаимодействие с разработкой по срокам устранения, эскалация просрочек.
● Контроль SLA по устранению уязвимостей Заказчика.
● Разработка кастомных правил Semgrep и других SAST под стек Заказчика.
● Создание правил Secret Detection под форматы токенов, ключей и credentials компании.
● Тестирование правил на инструментах Заказчика, итеративная доработка.
● Документирование правил: назначение, примеры, ожидаемые результаты.
● Разработка шаблонов Nuclei и DAST для специфичных уязвимостей приложений.
● Шаблоны для бизнес-логики, аутентификации, авторизации, нестандартных API.
● Тестирование, документирование и передача шаблонов в продуктив.
● Разработка кастомных правил WAF для защиты приложений.
● Тестирование правил WAF, документирование, передача в продуктив.
● Техническая и процессная документация: архитектура с точки зрения безопасности, модели угроз, бизнес-логика.
● Security Notes, гайды по безопасной разработке, чеклисты под стек Заказчика.
● Актуализация документации при изменении архитектуры.
● Анализ Security Requirements, Security Notes и ЛНД на полноту и актуальность.
● Предложения по расширению требований под новые угрозы, технологии, паттерны уязвимостей.
● Согласование обновлений нормативных документов с разработкой и безопасностью.
● Мониторинг угроз, новых CVE, техник атак под стек Заказчика.
● Исследование новых инструментов, методологий (SAST, DAST, SCA, Supply Chain Security, AI-assisted security).
● Структурированные отчёты: применимость, сравнение, рекомендации по внедрению.
● PoC перспективных инструментов в среде Заказчика
Создайте идеальное резюме с помощью ИИ-агента

Навыки
- AppSec
- OWASP
- CVSS
- Jira
- SAST
- SCA
- DAST
- Semgrep
- Nuclei
- WAF
- Secret Detection
- API Security
- Mobile Security
- Supply Chain Security
- Threat Modeling
Возможные вопросы на собеседовании
Проверка навыка автоматизации и адаптации инструментов под конкретный стек.
Расскажите о вашем опыте написания кастомных правил для Semgrep: с какими сложностями сталкивались и как минимизировали количество ложноположительных срабатываний?
Оценка умения работать с бизнес-логикой и специфичными уязвимостями.
Как вы подходите к разработке шаблонов Nuclei для тестирования сложной бизнес-логики или нестандартных механизмов аутентификации?
Проверка навыков коммуникации и управления процессами.
Опишите ваш алгоритм действий при возникновении конфликта с командой разработки относительно критичности уязвимости или сроков её устранения.
Оценка архитектурного мышления в ИБ.
Каким образом вы выстраиваете процесс моделирования угроз для нового сервиса и какие ключевые компоненты включаете в Security Notes?
Проверка актуальности знаний в области современных угроз.
Какие последние CVE или техники атак на цепочки поставок (Supply Chain Security) вы считаете наиболее опасными для IT-инфраструктуры и как от них защититься?
Похожие вакансии
Специалист по защите информации (Mobile Security Engineer)
Senior Information Security (ИБ)
Senior Android Security / Reverse Engineer (HTTPS Traffic, Google Services)
Старший пентестер мобильных приложений
Senior AppSecOps Engineer
Сеньор AppSecOps-инженер
1000+ офферов получено
Устали искать работу? Мы найдём её за вас
Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!
- Страна
- Россия