- Страна
- Россия
Специалист по анализу защищенности веб-приложений
Positive Technologies — топовый работодатель в сфере ИБ с сильным инженерным сообществом. Вакансия предлагает работу над сложными и интересными задачами, что гарантирует профессиональный рост.
Улучшите резюме под эту вакансию
Возьмём требования и создадим новую версию резюме с акцентом на нужный опыт
Сложность вакансии
Роль требует глубоких знаний в области веб-безопасности и умения читать код на нескольких языках программирования для проведения анализа методом «белого ящика». Высокая планка ожиданий соответствует репутации компании как эксперта в ИБ.
Анализ зарплаты
Компания не указывает точные цифры, предлагая обсуждение на собеседовании. Для специалистов уровня Middle/Senior в сфере AppSec в Москве рыночные предложения обычно находятся в диапазоне от 200 000 до 350 000 рублей после вычета налогов.
Сопроводительное письмо
Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь в Positive Technologies уже сейчас
Присоединяйтесь к команде лидеров кибербезопасности и станьте экспертом в поиске сложнейших уязвимостей!
Описание вакансии
**Специалист по анализу защищенности веб-приложений.
Локация:** #Москва.
Зарплата: ₽. Обсуждается на собеседовании.
Компания: Positive Technologies.
Чем предстоит заниматься:• Вы будете анализировать защищенность веб-приложений, то есть стремиться обнаружить абсолютно все уязвимости, которые в них есть. От самых простых, таких как небезопасное хранение файлов или открытое перенаправление, до самых сложных — различные инъекции, чтение файлов, локальное или удаленное выполнение кода.
Требования:• Знаете, какие веб-уязвимости бывают и как их можно эксплуатировать;
• Имеете теоретический и практический опыт поиска и эксплуатации различных веб-уязвимостей, знаете особенности и различные векторы эксплуатации;
• Понимаете принципы работы уязвимостей и умеет давать рекомендации по их устранению;
• Умеете искать уязвимости белым ящиком, читать код на одном из языков: C#, Java, Node.js, PHP, Python, Ruby.
*✈* Откликнуться
Создайте идеальное резюме с помощью ИИ-агента

Навыки
- Web Security
- Vulnerability Assessment
- Penetration Testing
- C++
- Java
- Node.js
- PHP
- Python
- Ruby
- SQL injection
- RCE
- SSRF
- XSS
- Burp Suite
Возможные вопросы на собеседовании
Проверка понимания фундаментальных механизмов безопасности браузера.
Расскажите о механизме Same-Origin Policy (SOP) и способах его обхода. В чем разница между CORS и JSONP с точки зрения безопасности?
Оценка навыков анализа кода (White Box), заявленных в требованиях.
Представьте, что вы анализируете код на Java/Spring. На какие паттерны в коде вы обратите внимание в первую очередь для поиска потенциальных SQL-инъекций или небезопасной десериализации?
Проверка умения давать практические рекомендации по исправлению.
Как бы вы объяснили разработчику разницу между фильтрацией входных данных и контекстным кодированием вывода при защите от XSS? Что из этого надежнее?
Оценка опыта работы со сложными векторами атак.
Опишите процесс эксплуатации Blind SSRF. Какие техники вы используете для подтверждения уязвимости и эксфильтрации данных, если прямой отклик от сервера отсутствует?
Проверка владения инструментарием.