Все вакансии России 0

AppSec-инженер

з/п не указана
Таймвэб.Клауд
Санкт-Петербург Постоянная занятость Удаленная работа

Описание

Timeweb Cloud — это облако, которое не стоит на месте. Мы создаем масштабную экосистему ИТ-сервисов — от надежной базовой инфраструктуры (IaaS) до готовых PaaS- и SaaS-решений, включая инновационные AI-технологии. Продукт сложный и технически интересный, мы растем вдвое быстрее рынка, а наши ребята — лучшие эксперты в своих областях. Сейчас мы ищем в нашу команду AppSec-инженера. Значимая часть твоей роли - работа с bug bounty: триаж отчетов от внешних исследователей и помощь в устранении найденных уязвимостей. Мы предлагаем нашей команде Забота и здоровье Мы IT аккредитованы и оформляем официально ДМС, компенсация спорта, питания и психолога Бонусные средства на личный аккаунт Timeweb Cloud для пет-проектов Свобода и баланс Выбираешь сам: работать удаленно или в гибридном формате Каждый квартал дарим два дополнительных оплачиваемых выходных Рост и культура Карьерный рост здесь не ждёт твоего запроса – мы замечаем людей и даем пространство для развития Можешь выступать на конференциях и делиться экспертизой публично – это приветствуется Внутри компании: участвуем в забегах, устраиваем кибертурниры, собираемся клубом настолок и не только Чем предстоит заниматься: Вести триаж отчетов по программам bug bounty на площадках Standoff 365 и BI.ZONE Bug Bounty: оценка валидности и severity, отсев дублей и false positive, коммуникация с исследователями. Помогать командам разработки с устранением уязвимостей, найденных через bug bounty: от объяснения сути проблемы до проверки корректности фикса. Поддерживать взаимодействие с исследователями программы: отвечать на вопросы по статусу отчетов, эскалировать спорные и сложные кейсы. Управлять уязвимостями в целом: от регистрации до подтверждения исправления, работая с находками из разных источников (security scanners, bug bounty и др.). Развивать процессы Secure SDLC: тюнинг SAST в CI/CD, снижение false positive, приоритизация находок, написание кастомных правил под Go и Python. Проводить код-ревью и анализ архитектуры на предмет уязвимостей (OWASP Top 10 и шире). Консультировать команды разработки: объяснять риски, участвовать в обучении основам secure coding. Развивать процесс взаимодействия с разработчиками по устранению уязвимостей: SLA, трекинг, эскалации. Участвовать в пилотировании AI/LLM-инструментов в AppSec-процессах: ревью кода, триаж находок, detection engineering. Что мы ждем от тебя: Опыт триажа отчетов об уязвимостях от внешних исследователей (bug bounty / responsible disclosure): умение быстро отличить валидную находку от шума, оценить severity и приоритет. Понимание принципов оценки критичности находок (CVSS или аналогичные подходы к приоритизации). Практический опыт в AppSec/ИБ - конкретное число лет не принципиально, важны реальные навыки и понимание, почему что-то является уязвимостью, а не только знание чек-листов. Понимание основных классов уязвимостей (OWASP Top 10 и шире), умение объяснить эксплуатацию и риск. Опыт работы с инструментами класса SAST. Умение читать и анализировать код на Go и Python (глубокая экспертиза уровня senior-разработчика не обязательна). Уверенное владение Linux. Базовый английский - достаточно для чтения документации, advisories, CVE. Умение выстраивать конструктивный диалог с разработчиками и внешними исследователями без токсичности.

Откликнуться
Источник: hh · 4 дня назад

Похожие вакансии в городе Санкт-Петербург

Все вакансии в городе Санкт-Петербург →