- Страна
- Россия
Откликайтесь
на вакансии с ИИ

Senior Application Security
Привлекательная позиция для опытных AppSec-специалистов с интересом к блокчейну и финтеху. Офис в Москва-Сити и гибридный формат работы являются значительными плюсами, хотя проект находится под NDA.
Сложность вакансии
Высокая сложность обусловлена требованиями к глубоким техническим знаниям (пентест, код-ревью, блокчейн) и необходимостью иметь суммарный IT-опыт от 5 лет. Роль предполагает самостоятельное ведение проектов и участие в архитектурных ревью.
Анализ зарплаты
Зарплата в объявлении не указана, но для позиции Senior AppSec с опытом от 5 лет в Москве рыночный диапазон составляет от 350 000 до 550 000 рублей. Наличие экспертизы в блокчейне может поднять планку выше среднего по рынку.
Сопроводительное письмо
Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь уже сейчас
Если вы эксперт в AppSec и готовы защищать сложные финтех-решения в Москва-Сити, откликайтесь прямо сейчас!
Описание вакансии
#vacancy#вакансия#job#ApplicationSecurity
Senior Application Security
Формат: гибрид, 1 день в неделю в офисе, в другие дни – по необходимости (очные встречи и тд).
Офис: в Москва сити
Опыт в годах: От 5 лет
Описание проекта: под NDA
Требования:
●3+ года опыта в Application Security / AppSec, из них не менее 2 лет на позициях с самостоятельным ведением проектов
●Предыдущий опыт в смежной сфере на смежной IT должности (суммарный опыт в IT должен быть не менее 5 лет)
●Уверенное практическое владение OWASP Top 10, OWASP ASVS, OWASP API Security Top 10
●Опыт проведения pentest web-приложений и API (ручной анализ + инструменты: Burp Suite Pro, OWASP ZAP и др.)
●Опыт внедрения и администрирования SAST/DAST/SCA инструментов (например: Semgrep, CodeQL, Checkmarx, SonarQube, Snyk, Dependency-Track, OWASP Dependency-Check)
●Опыт проведения security code review (уверенное чтение кода минимум на одном из языков: Java/Kotlin, Go, Python, C#)
●Практический опыт threat modeling (STRIDE, DREAD, PASTA или собственная методология)
●Знание сетевых и аутентификационных протоколов (TCP/IP, TLS, OAuth2/OIDC, JWT и пр.)
●Опыт работы с CI/CD (GitLab CI, Jenkins, GitHub Actions и пр.) и встраивания security-инструментария в пайплайны
●Понимание облачной инфраструктуры и контейнеризации (Docker, Kubernetes) с точки зрения security
●Английский язык — уровень чтения технической документации (Intermediate+)
●Внедрение и настройка инструментов статического (SAST), динамического (DAST) анализа и анализа зависимостей (SCA) в CI/CD
●Тюнинг правил под стек компании, снижение false positive
●Формирование процесса triage находок совместно с разработкой
●Ревью кода критичных модулей (аутентификация, работа с приватными ключами, обработка транзакций, интеграции с блокчейн-нодами / кастодианами)
●Проверка безопасности при code review
●Проведение threat modeling для нового функционала и сервисов
●Участие в архитектурных ревью с точки зрения безопасности
●Оценка рисков при интеграции с внешними сервисами (payment providers, блокчейн-ноды, KYC/AML-провайдеры и т.п.)
●Взаимодействие с development и DevOps командами, обучение разработчиков secure coding практикам
●Участие в bug bounty программе (триаж, валидация репортов)
●Ведение технической документации и security-гайдлайнов
●График:гибрид, 1 день в офисе обязательно
●В резюме указать период работы на проектах ранее, наличие чек-листа по требованиям
5. Дополнительные требования к кандидату:
●Опыт работы в блокчейн-индустрии, финтехе или Web3-проектах
●Понимание принципов работы блокчейн-транзакций, криптографии (симметричное/асимметричное шифрование, хэширование, подписи), управления приватными ключами и custody-решений
●Профильные сертификации: OSCP, WAPT, OSWE, CEH и пр.
●Опыт аудита смарт-контрактов (Solidity) или базовое понимание Web3-специфичных атак (reentrancy, front-running, flash loan attacks)
●Опыт участия в bug bounty программах (как исследователь или как триаж-специалист со стороны компании)
●Опыт с DevSecOps практиками и построением security-процессов "с нуля"
●Знание регуляторных требований: PCI DSS, ISO 27001, SOC 2
●Опыт использования Infrastructure as Code (Terraform) и security-сканирования IaC
●Внимательность к деталям и умение мыслить "как атакующий"
●Способность аргументированно доносить риски ИБ
●Проактивность — готовность предлагать улучшения процессов, а не только находить баги
●Умение работать в условиях высокой скорости разработки без потери качества security-контроля
Знание иностранного языка: Английский язык — уровень чтения технической документации (Intermediate+)
телеграм для связи Откликнуться
Создайте идеальное резюме с помощью ИИ-агента

Навыки
- Application Security
- OWASP Top 10
- OWASP ASVS
- PenTest+
- Burp Suite
- SAST
- DAST
- SCA
- Semgrep
- CodeQL
- Checkmarx
- SonarQube
- Snyk
- Security Code Review
- Java
- Kotlin
- Go
- Python
- C++
- Threat Modeling
- STRIDE
- DREAD
- PASTA
- OAuth2
- OIDC
- JWT
- CI/CD
- GitLab CI
- Jenkins
- GitHub Actions
- Docker
- Kubernetes
- Blockchain
- Web3
- Solidity
- DevSecOps
- Terraform
Возможные вопросы на собеседовании
Проверка практического опыта в моделировании угроз для новых фич.
Расскажите о вашем опыте проведения Threat Modeling: какую методологию вы использовали и какой самый критичный риск удалось выявить на этапе проектирования?
Оценка навыков интеграции безопасности в процесс разработки.
Как вы подходите к тюнингу SAST-инструментов для минимизации False Positive результатов, чтобы не блокировать работу разработчиков?
Проверка специфических знаний в области Web3/Blockchain, указанных в доп. требованиях.
С какими специфическими атаками на смарт-контракты или блокчейн-инфраструктуру вы сталкивались, и какие меры защиты внедряли?
Оценка навыков проведения ручного анализа безопасности.
Опишите ваш алгоритм проведения ручного пентеста API. Какие инструменты, помимо Burp Suite, вы считаете наиболее эффективными?
Проверка коммуникативных навыков и умения работать с командой.
Как вы аргументируете необходимость исправления уязвимости перед командой разработки, если они считают её маловероятной или трудновоспроизводимой?
Похожие вакансии
AppSec-инженер (Fintech)
Senior C++ Developer (System Programming, DLP / Information Security)
AppSec-инженер, Исследование безопасности ПО, Expert
Senior InfraSec engineer
ИБ-специалист (Senior)
Team Lead Product Security
1000+ офферов получено
Устали искать работу? Мы найдём её за вас
Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!