- Страна
- Россия
Откликайтесь
на вакансии с ИИ

Senior AppSec-инженер
Позиция в известном и стабильном бренде с возможностью удаленной работы. Широкий стек задач от аудита мобильных приложений до участия в Bug Bounty делает роль профессионально привлекательной для опытных инженеров.
Сложность вакансии
Высокая сложность обусловлена требованием глубокой экспертизы в анализе кода, тестировании на проникновение (Web/Mobile/API) и умением обходить современные средства защиты (WAF). Роль подразумевает не только поиск уязвимостей, но и менторство младших специалистов.
Анализ зарплаты
Зарплата в вакансии не указана, но для уровня Senior AppSec в крупном российском ритейле рыночные предложения обычно начинаются от 300 000 рублей. Учитывая масштаб компании «Золотое Яблоко», можно ожидать конкурентоспособный оффер выше среднего по рынку.
Сопроводительное письмо
Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь в Золотое Яблоко уже сейчас
Присоединяйтесь к команде безопасности «Золотого Яблока» и защищайте архитектуру одного из крупнейших ритейлеров!
Описание вакансии
**Senior AppSec-инженер.
Локация:** Можно работать удаленно.
Опыт: более 6 лет.
Зарплата: ₽. Обсуждается на собеседовании.
Компания: Золотое Яблоко.
Что нужно делать:• Проверять безопасность сервисов, приложений, архитектуры, новых фич - и сопровождать внедрение мер по устранению выявленных рисков.
• Давать рекомендации по построению безопасной архитектуры, описывать целевую архитектуру по лучшим практикам (в т.ч. OWASP).
• Анализировать код разрабатываемых компанией сервисов на наличие уязвимостей.
• Проводить аудит безопасности необходимых сред и приложений (web, API, mobile).
• Проводить аудит и тестирование программ лояльности на предмет безопасности и возможных злоупотреблений, включая анализ бизнес-логики.
• Составлять отчеты по результатам аудитов, заводить задачи в Jira с рекомендациями, сопровождать их до закрытия и перепроверки, контролировать недопущение роста технического долга безопасности.
• Строить и поддерживать в актуальном состоянии модели угроз по закрепленным сервисам.
• Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей (совместно с DevSecOps).
• Анализировать уязвимости, поступающие по программе bug bounty: триаж, оценка, рекомендации.
• Оказывать теоретическую и практическую помощь младшим специалистам команды, участвовать в их обучении и передаче экспертизы.
Требования:• Коммерческий опыт работы в AppSec / анализе защищённости от 2 лет.
• Глубокие знания web-технологий, понимание архитектуры микросервисных приложений.
• Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать.
• Умение работать с инструментами: nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими. Способность объяснить, как они работают в "боевом" режиме.
• Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры.
• Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков.
• Опыта тестирования на проникновение веб-приложений, мобильных приложений и API от 1 года.
• Знаний принципов работы средств защиты информации (WAF и решений на уровне сервиса).
• Умение обходить защиту на уровне приложений и средств защиты информации.
*✈* Откликнуться
Создайте идеальное резюме с помощью ИИ-агента

Навыки
- Threat Modeling
- OWASP
- Code Review
- Penetration Testing
- NMAP
- API Testing
- WAF
- Metasploit
- STRIDE
- AppSec
- BurpSuite
- ZAP
- sqlmap
- MobSF
- Nuclei
- gobuster
Возможные вопросы на собеседовании
Проверка практических навыков анализа защищенности и понимания векторов атак.
Расскажите о самом сложном кейсе обхода WAF или логической уязвимости, которую вы обнаружили в микросервисной архитектуре.
Оценка умения интегрировать безопасность в процесс проектирования.
Как вы подходите к построению модели угроз для новой фичи, использующей внешние API и хранящей персональные данные?
Проверка навыков безопасной разработки и анализа кода.
На что вы в первую очередь обращаете внимание при проведении Security Code Review в проекте на Go или Python?
Оценка опыта работы с внешними исследователями.
Как вы приоритизируете отчеты из Bug Bounty и как разрешаете спорные ситуации с исследователями по поводу критичности уязвимости?
Проверка лидерских качеств и навыков наставничества.