yandex
N
NDA
Страна
Россия
+500% приглашений

Откликайтесь
на вакансии с ИИ

Ускорим процесс поиска работы
SeniorГибридПолная занятость

Senior Application Security

ИИОценка ИИ

Привлекательная позиция для опытных AppSec-специалистов с интересом к блокчейну и финтеху. Офис в Москва-Сити и гибридный формат работы являются значительными плюсами, хотя проект находится под NDA.


Вакансия из Quick Offer Global, списка международных компаний
Пожаловаться

Сложность вакансии

ЛегкоСложно
ИИОценка ИИ

Высокая сложность обусловлена требованиями к глубоким техническим знаниям (пентест, код-ревью, блокчейн) и необходимостью иметь суммарный IT-опыт от 5 лет. Роль предполагает самостоятельное ведение проектов и участие в архитектурных ревью.

Анализ зарплаты

Медиана450 000 ₽
Рынок350 000 ₽ – 550 000 ₽
ИИОценка ИИ

Зарплата в объявлении не указана, но для позиции Senior AppSec с опытом от 5 лет в Москве рыночный диапазон составляет от 350 000 до 550 000 рублей. Наличие экспертизы в блокчейне может поднять планку выше среднего по рынку.

Сопроводительное письмо

Меня заинтересовала вакансия Senior Application Security в вашей компании, так как мой опыт в ИБ более 5 лет идеально соответствует вашим требованиям. Я обладаю глубокой экспертизой в проведении ручного пентеста API и веб-приложений, а также имею подтвержденный опыт внедрения инструментов SAST/DAST/SCA (Semgrep, Checkmarx, Snyk) в CI/CD пайплайны. Мои навыки проведения Security Code Review на Python и Go, а также опыт моделирования угроз по методологии STRIDE позволят мне эффективно выстраивать процессы безопасной разработки в вашей команде.

Особый интерес для меня представляет работа с блокчейн-транзакциями и Web3-специфичными атаками. Я знаком с принципами работы смарт-контрактов и имею опыт участия в Bug Bounty программах, что помогает мне мыслить как атакующий и проактивно находить уязвимости в критических модулях. Буду рад обсудить, как мой опыт в DevSecOps и финтехе поможет усилить безопасность ваших продуктов.

+250% к просмотрам

Составьте идеальное письмо к вакансии с ИИ-агентом

Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь уже сейчас

Если вы эксперт в AppSec и готовы защищать сложные финтех-решения в Москва-Сити, откликайтесь прямо сейчас!

Описание вакансии

#vacancy#вакансия#job#ApplicationSecurity

Senior Application Security 

Формат: гибрид, 1 день в неделю в офисе, в другие дни – по необходимости (очные встречи и тд).

Офис: в Москва сити

Опыт в годах: От 5 лет

Описание проекта: под NDA

Требования:  

●3+ года опыта в Application Security / AppSec, из них не менее 2 лет на позициях с самостоятельным ведением проектов

●Предыдущий опыт в смежной сфере на смежной IT должности (суммарный опыт в IT должен быть не менее 5 лет)

●Уверенное практическое владение OWASP Top 10, OWASP ASVS, OWASP API Security Top 10

●Опыт проведения pentest web-приложений и API (ручной анализ + инструменты: Burp Suite Pro, OWASP ZAP и др.)

●Опыт внедрения и администрирования SAST/DAST/SCA инструментов (например: Semgrep, CodeQL, Checkmarx, SonarQube, Snyk, Dependency-Track, OWASP Dependency-Check)

●Опыт проведения security code review (уверенное чтение кода минимум на одном из языков: Java/Kotlin, Go, Python, C#)

●Практический опыт threat modeling (STRIDE, DREAD, PASTA или собственная методология)

●Знание сетевых и аутентификационных протоколов (TCP/IP, TLS, OAuth2/OIDC, JWT и пр.)

●Опыт работы с CI/CD (GitLab CI, Jenkins, GitHub Actions и пр.) и встраивания security-инструментария в пайплайны

●Понимание облачной инфраструктуры и контейнеризации (Docker, Kubernetes) с точки зрения security

●Английский язык — уровень чтения технической документации (Intermediate+)

●Внедрение и настройка инструментов статического (SAST), динамического (DAST) анализа и анализа зависимостей (SCA) в CI/CD

●Тюнинг правил под стек компании, снижение false positive

●Формирование процесса triage находок совместно с разработкой

●Ревью кода критичных модулей (аутентификация, работа с приватными ключами, обработка транзакций, интеграции с блокчейн-нодами / кастодианами)

●Проверка безопасности при code review

●Проведение threat modeling для нового функционала и сервисов

●Участие в архитектурных ревью с точки зрения безопасности

●Оценка рисков при интеграции с внешними сервисами (payment providers, блокчейн-ноды, KYC/AML-провайдеры и т.п.)

●Взаимодействие с development и DevOps командами, обучение разработчиков secure coding практикам

●Участие в bug bounty программе (триаж, валидация репортов)

●Ведение технической документации и security-гайдлайнов

●График:гибрид, 1 день в офисе обязательно

●В резюме указать период работы на проектах ранее, наличие чек-листа по требованиям

5. Дополнительные требования к кандидату:

●Опыт работы в блокчейн-индустрии, финтехе или Web3-проектах

●Понимание принципов работы блокчейн-транзакций, криптографии (симметричное/асимметричное шифрование, хэширование, подписи), управления приватными ключами и custody-решений

●Профильные сертификации: OSCP, WAPT, OSWE, CEH и пр.

●Опыт аудита смарт-контрактов (Solidity) или базовое понимание Web3-специфичных атак (reentrancy, front-running, flash loan attacks)

●Опыт участия в bug bounty программах (как исследователь или как триаж-специалист со стороны компании)

●Опыт с DevSecOps практиками и построением security-процессов "с нуля"

●Знание регуляторных требований: PCI DSS, ISO 27001, SOC 2

●Опыт использования Infrastructure as Code (Terraform) и security-сканирования IaC

●Внимательность к деталям и умение мыслить "как атакующий"

●Способность аргументированно доносить риски ИБ

●Проактивность — готовность предлагать улучшения процессов, а не только находить баги

●Умение работать в условиях высокой скорости разработки без потери качества security-контроля

Знание иностранного языка: Английский язык — уровень чтения технической документации (Intermediate+)

телеграм для связи Откликнуться

+400% к собеседованиям

Создайте идеальное резюме с помощью ИИ-агента

Создайте идеальное резюме с помощью ИИ-агента

Навыки

  • Application Security
  • OWASP Top 10
  • OWASP ASVS
  • PenTest+
  • Burp Suite
  • SAST
  • DAST
  • SCA
  • Semgrep
  • CodeQL
  • Checkmarx
  • SonarQube
  • Snyk
  • Security Code Review
  • Java
  • Kotlin
  • Go
  • Python
  • C++
  • Threat Modeling
  • STRIDE
  • DREAD
  • PASTA
  • OAuth2
  • OIDC
  • JWT
  • CI/CD
  • GitLab CI
  • Jenkins
  • GitHub Actions
  • Docker
  • Kubernetes
  • Blockchain
  • Web3
  • Solidity
  • DevSecOps
  • Terraform

Возможные вопросы на собеседовании

Проверка практического опыта в моделировании угроз для новых фич.

Расскажите о вашем опыте проведения Threat Modeling: какую методологию вы использовали и какой самый критичный риск удалось выявить на этапе проектирования?

Оценка навыков интеграции безопасности в процесс разработки.

Как вы подходите к тюнингу SAST-инструментов для минимизации False Positive результатов, чтобы не блокировать работу разработчиков?

Проверка специфических знаний в области Web3/Blockchain, указанных в доп. требованиях.

С какими специфическими атаками на смарт-контракты или блокчейн-инфраструктуру вы сталкивались, и какие меры защиты внедряли?

Оценка навыков проведения ручного анализа безопасности.

Опишите ваш алгоритм проведения ручного пентеста API. Какие инструменты, помимо Burp Suite, вы считаете наиболее эффективными?

Проверка коммуникативных навыков и умения работать с командой.

Как вы аргументируете необходимость исправления уязвимости перед командой разработки, если они считают её маловероятной или трудновоспроизводимой?

Похожие вакансии

T
TopSelection
230 000 ₽ – 260 000 ₽

AppSec-инженер (Fintech)

SeniorУдалённо
Java · JavaScript · TypeScript · Python · C++ · SAST · SCA · Bash · PowerShell · CI/CD · Microservices · AppSec · DevSecOps
+13 навыков
КК
КИТ Консалт
425 000 ₽ – 517 000 ₽

Senior C++ Developer (System Programming, DLP / Information Security)

SeniorУдалённо
C++ · System Programming · DLP · Information Security · Multithreading
+5 навыков
А
Арт-Финтех
до 300 000 ₽

AppSec-инженер, Исследование безопасности ПО, Expert

SeniorУдалённо
AppSec · SAST · SCA · Java · JavaScript · TypeScript · Python · C++ · Bash · PowerShell · Microservices · CI/CD · Reverse Engineering
+13 навыков
Ц
Циан
360 000 ₽ – 430 000 ₽

Senior InfraSec engineer

SeniorУдалённо
Cloud Security · Network Security · IAM · PAM · Hardening · Vulnerability Management · Security by Design · Kubernetes · Docker
+9 навыков
H
HuntTech
217 000 ₽ – 268 000 ₽

ИБ-специалист (Senior)

SeniorУдалённо
SoC · EDR · HIPS · Firewalls · Network Segmentation · Vulnerability Management · GLPI · 2FA · Encryption · MDM · Positive Technologies Vulnerability Management · Efros DefOps
+12 навыков
D
DatsTeam
Не указана

Team Lead Product Security

SeniorУдалённо
SoC · AppSec · Infrastructure Security · PenTest+ · SDLC · KPI · Roadmapping
+7 навыков
более 1000 офферов получено
4.9

1000+ офферов получено

Устали искать работу? Мы найдём её за вас

Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!

N
NDA
Россия