- Страна
- Россия
Откликайтесь
на вакансии с ИИ

AppSec инженер-Senior
Позиция предлагает долгосрочную занятость (1 год+) и работу над внутренней инфраструктурой крупной компании, что обычно подразумевает стабильность и глубокое погружение в процессы. Свободная ставка позволяет кандидату оценить свои навыки по достоинству, а широкий стек технологий дает возможности для профессионального роста.
Сложность вакансии
Высокая сложность обусловлена требованием Senior-уровня и широким спектром задач: от глубокого технического анализа (SAST/DAST/WAF) до разработки методологии и нормативной документации. Требуется умение писать кастомные правила для инструментов сканирования и глубокое понимание процессов разработки.
Анализ зарплаты
Учитывая Senior-уровень и широкий список компетенций (включая разработку правил и WAF), рыночная вилка для таких специалистов в РФ/РБ составляет от 350 000 до 550 000 рублей. Вакансия предполагает формат 'ставка ваша', что позволяет опытному кандидату претендовать на верхнюю границу рынка.
Сопроводительное письмо
Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь уже сейчас
Присоединяйтесь к команде экспертов и станьте ключевым звеном в обеспечении безопасности крупной IT-инфраструктуры!
Описание вакансии
AppSec инженер-Senior
Описание проекта: Работы на внутренней инфраструктуре IT - компании
Продолжительность: Год+
Локация: РФ, РБ
Ставка: ваша
Требования к кандидату:
● Ручной и автоматизированный анализ защищённости веб, API, мобильных приложений и внутренних сервисов.
● Поиск уязвимостей по OWASP и внутренним стандартам Заказчика.
● Отчёты: вектор атаки, CVSS v3.1, шаги воспроизведения, рекомендации по исправлению.
● Ведение уязвимостей через процесс управления дефектами.
● Ретест исправлений после закрытия уязвимостей разработкой.
● AppSec-проверки перед промышленной эксплуатацией (приёмочные испытания).
● Оценка соответствия сервиса Security Requirements Заказчика.
● Фиксация в Jira с категоризацией по критичности и блокировкой релиза.
● Анализ и верификация результатов SAST, SCA, Secret Detection, DAST в ASOC (Semgrep и др.) и job output пайплайнов безопасности.
● Отделение истинных срабатываний от ложных, классификация рисков, приоритизация для разработки.
● Исключение ложных срабатываний в единой системе исключений.
● Снижение «шума» через доработку исключений и кастомизацию правил сканирования.
● Полный жизненный цикл уязвимости: от обнаружения до закрытия.
● Взаимодействие с разработкой по срокам устранения, эскалация просрочек.
● Контроль SLA по устранению уязвимостей Заказчика.
● Разработка кастомных правил Semgrep и других SAST под стек Заказчика.
● Создание правил Secret Detection под форматы токенов, ключей и credentials компании.
● Тестирование правил на инструментах Заказчика, итеративная доработка.
● Документирование правил: назначение, примеры, ожидаемые результаты.
● Разработка шаблонов Nuclei и DAST для специфичных уязвимостей приложений.
● Шаблоны для бизнес-логики, аутентификации, авторизации, нестандартных API.
● Тестирование, документирование и передача шаблонов в продуктив.
● Разработка кастомных правил WAF для защиты приложений.
● Тестирование правил WAF, документирование, передача в продуктив.
● Техническая и процессная документация: архитектура с точки зрения безопасности, модели угроз, бизнес-логика.
● Security Notes, гайды по безопасной разработке, чеклисты под стек Заказчика.
● Актуализация документации при изменении архитектуры.
● Анализ Security Requirements, Security Notes и ЛНД на полноту и актуальность.
● Предложения по расширению требований под новые угрозы, технологии, паттерны уязвимостей.
● Согласование обновлений нормативных документов с разработкой и безопасностью.
● Мониторинг угроз, новых CVE, техник атак под стек Заказчика.
● Исследование новых инструментов, методологий (SAST, DAST, SCA, Supply Chain Security, AI-assisted security).
● Структурированные отчёты: применимость, сравнение, рекомендации по внедрению.
● PoC перспективных инструментов в среде Заказчика
Создайте идеальное резюме с помощью ИИ-агента

Навыки
- Threat Modeling
- Jira
- OWASP
- Mobile Security
- SCA
- SAST
- DAST
- WAF
- API Security
- Supply Chain Security
- AppSec
- Semgrep
- CVSS
- Nuclei
- Secret Detection
Возможные вопросы на собеседовании
Проверка навыка автоматизации и адаптации инструментов под конкретный стек.
Расскажите о вашем опыте написания кастомных правил для Semgrep: с какими сложностями сталкивались и как минимизировали количество ложноположительных срабатываний?
Оценка умения работать с бизнес-логикой и специфичными уязвимостями.
Как вы подходите к разработке шаблонов Nuclei для тестирования сложной бизнес-логики или нестандартных механизмов аутентификации?
Проверка навыков коммуникации и управления процессами.
Опишите ваш алгоритм действий при возникновении конфликта с командой разработки относительно критичности уязвимости или сроков её устранения.
Оценка архитектурного мышления в ИБ.
Каким образом вы выстраиваете процесс моделирования угроз для нового сервиса и какие ключевые компоненты включаете в Security Notes?
Проверка актуальности знаний в области современных угроз.
Какие последние CVE или техники атак на цепочки поставок (Supply Chain Security) вы считаете наиболее опасными для IT-инфраструктуры и как от них защититься?
Похожие вакансии
Senior Information Security Specialist
ИБ-специалист (Middle+ / Senior)
Senior Application Security Engineer
Специалист по защите информации (Mobile Security Engineer)
Senior Information Security (ИБ)
Старший эксперт по контролю защищенности
1000+ офферов получено
Устали искать работу? Мы найдём её за вас
Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!