- Страна
- Россия
Откликайтесь
на вакансии с ИИ

Senior DevSecOps / Специалист по анализу защищенности
Вакансия предлагает очень интересные и сложные задачи, выходящие за рамки стандартного DevSecOps. Требование гражданства РФ и удаленный формат делают её привлекательной для опытных специалистов на локальном рынке.
Сложность вакансии
Роль требует исключительной широты компетенций: от классического веб-пентеста до реверса прошивок, анализа драйверов и эксплуатации бинарных уязвимостей. Уровень Senior предполагает не только поиск багов, но и глубокое консультирование команд разработки.
Анализ зарплаты
Указанная позиция Senior уровня в области кибербезопасности с таким широким стеком (включая реверс и анализ ядра) обычно оплачивается выше среднего по рынку РФ. Ожидаемый диапазон для таких специалистов составляет от 350 000 до 550 000 рублей после налогов.
Сопроводительное письмо
Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь уже сейчас
Если вы эксперт в области безопасности приложений и реверс-инжиниринга, откликнитесь сейчас, чтобы возглавить сложные проекты по защите инфраструктуры!
Описание вакансии
ID 2989
Senior
Число позиций 1
№Гражданство РФ
Формат работы Удалённо
Загрузка специалиста Full-time
Срок привлечения специалиста 3+ мес
Что предоставлять вместе с резюме
*❗️*ФИО, локация, дата рождения
#Основные требования
Базовый уровень:
Знание основных типов уязвимостей и методов их эксплуатации.
o Классификация уязвимостей по NIST, БДУ
Глубокое понимание OWASP Top 10 (Web, API, Mobile, LLM и др.).
Умение выстроить процесс тестирования по фазам (PTES)
Опыт penetration testing веб-приложений и API (Burp Suite Professional, ZAP).
Опыт статического и динамического анализа Android-приложений (APKTool, Jadx, Android Studio).
o Опыт и умение получения root/jailbreak на мобильных устройствах.
Опыт работы с системами анализа сетевого трафика (Wireshark, tcpdump).
Опыт работы с Metasploit Framework.
Опыт работы со сканерами уязвимостей (Acunetix, MaxPatrol, Security Vision, и тд)
Продвинутый уровень:
Реверс-инжиниринг (IDA Pro / Ghidra / Binary Ninja).
Binary exploitation: (buffer overflow, ROP, use-after-free, heap exploitation).
Опыт анализа драйверов (Windows Kernel debugging — WinDbg, Linux kernel).
Опыт анализа firmware (Binwalk, Firmadyne, Ghidra, анализ вложенных файловых систем).
Знания в криптографии (алгоритмы, common mistakes, side-channel attacks).
Анализ сторонних библиотек (Dependency-Check, Snyk, Mend, Black Duck).
Понимание Threat Modeling (STRIDE, PASTA).
#Обязанности специалиста
Анализ веб-приложений
o Фронтенд (HTML, JavaScript, TypeScript, фреймворки React/Vue/Angular и др.):
Выявление клиентских уязвимостей (XSS, CSRF, Clickjacking, DOM-based уязвимости, insecure direct object references и т.д.).
Анализ хранения чувствительных данных в браузере, работы с JWT/OAuth, CSP, CORS.
o Бэкенд (Java, Spring, Python/Django/Flask/FastAPI, .NET, NodeJS и др.):
Тестирование серверных уязвимостей (SQLi, SSRF, RCE, IDOR, Broken Access Control, Mass Assignment и т.д.).
o API (REST, GraphQL, gRPC, OpenAPI):
Полноценное тестирование авторизации, rate limiting, input validation, business logic flaws.
o Тестирование веб-приложений на CMS Bitrix24.
Анализ прикладного ПО
o Десктопные приложения (Windows, Linux, macOS):
Поведенческий анализ приложение (реестр, файловая система, память).
Реверс-инжиниринг, поиск уязвимостей в бинарных файлах.
Небезопасная обработка данных.
Повышение привилегий.
o Мобильные приложения (Android — Java/Kotlin):
Статический и динамический анализ (APK reverse, Frida, MobSF, insecure storage, certificate pinning bypass, deep links, WebView и т.д.).
o Драйверы (kernel mode drivers для видеокарт, сетевых адаптеров, серверного оборудования):
o Прошивки (Firmware):
Анализ firmware активного сетевого оборудования, IoT, BIOS/UEFI.
Поиск backdoor’ов, hardcoded credentials, криптографических ошибок, устаревших компонентов.
Библиотеки и зависимости:
o Анализ сторонних библиотек (SCA — Software Composition Analysis), поиск известных уязвимостей (CVE), supply chain attacks.
Анализ конфигурации сервисов
o Аудит конфигурационных файлов веб-серверов (Nginx, Apache, IIS), СУБД (PostgreSQL, MySQL, Oracle, MSSQL), очередей, кэшей, Kubernetes и т.д.
o Проверка на мисконфигурации, открытые порты, слабые разрешения, небезопасные секреты.
Анализ внешних вспомогательных сервисов
o Оценка безопасности SaaS-сервисов, внешних API, облачных окружений (Yandex, VK, Mail Cloud), интеграций с третьими сторонами.
Дополнительные обязанности
o Проведение Black Box, Grey Box и White Box тестирования.
o Автоматизация процессов сканирования и анализа (скрипты автоматизации, CI/CD).
o Подготовка детальных отчётов с описанием уязвимостей, векторами атак, оценкой рисков (CVSS) и рекомендациями по устранению.
o Участие в threat modeling новых решений.
o Проведение Code Review с точки зрения безопасности.
Консультирование команд разработки по вопросам безопасной разработки (Secure SDLC).
o Проведение архитектурного Security Review на стадии проектирования ПО.
Создайте идеальное резюме с помощью ИИ-агента

Навыки
- DevSecOps
- OWASP
- Penetration Testing
- Burp Suite Pro
- Metasploit
- IDA Pro
- Ghidra
- Reverse Engineering
- Wireshark
- Kubernetes
- Python
- Java
- Android Security
- SCA
- Threat Modeling
- CI/CD
- SAST
- DAST
Возможные вопросы на собеседовании
Проверка навыков обхода защитных механизмов в мобильных приложениях.
Расскажите о вашем опыте обхода Certificate Pinning и Root-детекции в Android-приложениях. Какие инструменты вы используете чаще всего?
Оценка опыта в продвинутом анализе бинарного кода.
Опишите процесс поиска уязвимости типа Use-After-Free в закрытом бинарном файле с использованием IDA Pro или Ghidra.
Проверка понимания процессов безопасной разработки.
Как бы вы интегрировали статический (SAST) и динамический (DAST) анализ в уже существующий CI/CD пайплайн, чтобы не замедлять разработку?
Оценка навыков моделирования угроз.
Примените методологию STRIDE для анализа безопасности нового микросервиса, работающего с персональными данными через gRPC. Какие основные угрозы вы выделите?
Проверка знаний в области безопасности низкоуровневого ПО.
С какими типичными уязвимостями вы сталкивались при анализе прошивок (firmware) сетевого оборудования или IoT-устройств?
Похожие вакансии
AppSec Engineer (Middle+/Senior)
Старший инженер по информационной безопасности
Reverse-инженер
Архитектор ИБ (IAM/IDM платформа)
Senior Security Engineer
Reverse engineer
1000+ офферов получено
Устали искать работу? Мы найдём её за вас
Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!