yandex
Страна
Россия
+500% приглашений

Откликайтесь
на вакансии с ИИ

Ускорим процесс поиска работы
SeniorУдалённоПолная занятость

Senior AppSec-инженер

ИИОценка ИИ

Позиция в известном и стабильном бренде с возможностью удаленной работы. Широкий стек задач от аудита мобильных приложений до участия в Bug Bounty делает роль профессионально привлекательной для опытных инженеров.


Вакансия из Quick Offer Global, списка международных компаний
Пожаловаться

Сложность вакансии

ЛегкоСложно
ИИОценка ИИ

Высокая сложность обусловлена требованием глубокой экспертизы в анализе кода, тестировании на проникновение (Web/Mobile/API) и умением обходить современные средства защиты (WAF). Роль подразумевает не только поиск уязвимостей, но и менторство младших специалистов.

Анализ зарплаты

Медиана350 000 ₽
Рынок280 000 ₽ – 450 000 ₽
ИИОценка ИИ

Зарплата в вакансии не указана, но для уровня Senior AppSec в крупном российском ритейле рыночные предложения обычно начинаются от 300 000 рублей. Учитывая масштаб компании «Золотое Яблоко», можно ожидать конкурентоспособный оффер выше среднего по рынку.

Сопроводительное письмо

Меня заинтересовала вакансия Senior AppSec-инженера в «Золотом Яблоке», так как мой опыт в анализе защищенности веб- и мобильных приложений напрямую соответствует вашим задачам. Я обладаю глубокими знаниями OWASP Top 10 и имею практический опыт работы с инструментами BurpSuite, SQLmap и nmap, а также проведения Code Review и построения моделей угроз по методологии STRIDE.

На предыдущих проектах я успешно внедрял процессы безопасной разработки и сопровождал устранение уязвимостей в микросервисной архитектуре. Уверен, что мои навыки проведения аудитов API и работы с программами Bug Bounty помогут усилить безопасность сервисов вашей компании и минимизировать технический долг в области ИБ.

+250% к просмотрам

Составьте идеальное письмо к вакансии с ИИ-агентом

Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь в Золотое Яблоко уже сейчас

Присоединяйтесь к команде безопасности «Золотого Яблока» и защищайте архитектуру одного из крупнейших ритейлеров!

Описание вакансии

**Senior AppSec-инженер.

Локация:** Можно работать удаленно.

Опыт: более 6 лет.

Зарплата: ₽. Обсуждается на собеседовании.

Компания: Золотое Яблоко.

Что нужно делать:• Проверять безопасность сервисов, приложений, архитектуры, новых фич - и сопровождать внедрение мер по устранению выявленных рисков.

• Давать рекомендации по построению безопасной архитектуры, описывать целевую архитектуру по лучшим практикам (в т.ч. OWASP).

• Анализировать код разрабатываемых компанией сервисов на наличие уязвимостей.

• Проводить аудит безопасности необходимых сред и приложений (web, API, mobile).

• Проводить аудит и тестирование программ лояльности на предмет безопасности и возможных злоупотреблений, включая анализ бизнес-логики.

• Составлять отчеты по результатам аудитов, заводить задачи в Jira с рекомендациями, сопровождать их до закрытия и перепроверки, контролировать недопущение роста технического долга безопасности.

• Строить и поддерживать в актуальном состоянии модели угроз по закрепленным сервисам.

• Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей (совместно с DevSecOps).

• Анализировать уязвимости, поступающие по программе bug bounty: триаж, оценка, рекомендации.

• Оказывать теоретическую и практическую помощь младшим специалистам команды, участвовать в их обучении и передаче экспертизы.

Требования:• Коммерческий опыт работы в AppSec / анализе защищённости от 2 лет.

• Глубокие знания web-технологий, понимание архитектуры микросервисных приложений.

• Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать.

• Умение работать с инструментами: nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими. Способность объяснить, как они работают в "боевом" режиме.

• Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры.

• Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков.

• Опыта тестирования на проникновение веб-приложений, мобильных приложений и API от 1 года.

• Знаний принципов работы средств защиты информации (WAF и решений на уровне сервиса).

• Умение обходить защиту на уровне приложений и средств защиты информации.

*✈* Откликнуться

#Удаленка

+400% к собеседованиям

Создайте идеальное резюме с помощью ИИ-агента

Создайте идеальное резюме с помощью ИИ-агента

Навыки

  • Threat Modeling
  • OWASP
  • Code Review
  • Penetration Testing
  • NMAP
  • API Testing
  • WAF
  • Metasploit
  • STRIDE
  • AppSec
  • BurpSuite
  • ZAP
  • sqlmap
  • MobSF
  • Nuclei
  • gobuster

Возможные вопросы на собеседовании

Проверка практических навыков анализа защищенности и понимания векторов атак.

Расскажите о самом сложном кейсе обхода WAF или логической уязвимости, которую вы обнаружили в микросервисной архитектуре.

Оценка умения интегрировать безопасность в процесс проектирования.

Как вы подходите к построению модели угроз для новой фичи, использующей внешние API и хранящей персональные данные?

Проверка навыков безопасной разработки и анализа кода.

На что вы в первую очередь обращаете внимание при проведении Security Code Review в проекте на Go или Python?

Оценка опыта работы с внешними исследователями.

Как вы приоритизируете отчеты из Bug Bounty и как разрешаете спорные ситуации с исследователями по поводу критичности уязвимости?

Проверка лидерских качеств и навыков наставничества.

Как вы организуете процесс передачи экспертизы младшим коллегам, чтобы повысить общий уровень AppSec в команде?

Похожие вакансии

Россия
более 1000 офферов получено
4.9

1000+ офферов получено

Устали искать работу? Мы найдём её за вас

Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!