Младший инженер по информационной безопасности (Product Security)
Описание
Мы - Ви.Тех, аккредитованная ИТ компания. Наша команда - 500+ счастливых сотрудников, это микс талантов, где каждый член важен, как ключевой элемент в коде. Мы создаем решения для крупнейшей e-commеrce компании в России - ВсеИнструменты.ру. "ВсеИнструменты.ру" – крупнейший интернет-магазин по продаже товаров для дома, дачи, строительства и ремонта. О нас в цифрах: 20 лет развития, роста и результата; ТОП 6 сайтов категории Home and Garden в мире по Similarweb; ТОП 30 лучших IT-работодателей России на Хабр Карьере; 950+ магазинов - мы самая большая DIY-сеть в России; 1,5 млн. товаров на сайте; 1,78 млн. уникальных посетителей сайта ежедневно; 8 место среди интернет-магазинов России по Data Insight Сейчас мы ищем инженера по продуктовой безопасности Мы ищем специалиста, который поможет развивать процесс безопасной разработки и сопровождать продуктовые команды в работе с уязвимостями: от поиска и триажа находок до их устранения и контроля ключевых метрик Product Security. Какие задачи тебя ждут: Искать и проводить триаж уязвимостей в продуктах компании; Сопровождать найденные уязвимости: ставить задачи командам разработки и контролировать их до устранения; Помогать разработчикам разбираться в причинах уязвимостей и способах их исправления; Участвовать в развитии процесса безопасной разработки ПО (Security SDLC); Помогать разрабатывать правила и стандарты безопасной разработки; Работать с инструментами проверки безопасности кода и приложений: SAST, SCA, DAST; Контролировать время реакции и устранения уязвимостей (MTTR) в зависимости от их критичности; Развивать покрытие репозиториев автоматизированными проверками безопасности; Поддерживать механизм исключений и помогать снижать технический долг продуктовых команд в части ИБ. Твоя суперсила: Понимаешь механику типовых уязвимостей из OWASP Top 10: инъекции, XSS, SSRF, IDOR, небезопасная десериализация, ошибки аутентификации и управления сессиями; Умеешь читать и писать код хотя бы на одном из языков: Go, Python или PHP; Имеешь практический опыт работы хотя бы с одним классом инструментов: SAST, SCA или DAST; Понимаешь HTTP и TLS; Знаешь OAuth 2.0 / OIDC и JWT на уровне, достаточном для поиска ошибок в реализации; Понимаешь жизненный цикл уязвимости: от обнаружения и оценки критичности до исправления и контроля результата; Умеешь говорить с разработчиками на одном языке и аргументировать требования безопасности. С нас: Возможность влиять на продукт, мы всегда открыты к новым идеям и обратной связи; Возможность быть эффективным в любой точке мира, мы работаем удаленно, но это не мешает нам быть командой (при желании, можно работать из офиса - Москва, Нижний Новгород, Ковров, Владимир); Дружелюбная атмосфера и открытость к новым знаниям, мы общаемся на "ты", устраиваем внутренние митапы, выступаем на конференциях, делимся опытом; Возможность стать амбассадором ИТ бренда, у нас есть деврел :) Счастливая и вовлеченная команда – держим высокий показатель удовлетворенности сотрудников (eNPS); Перфоманс ревью 2 раза в год с премией до двух окладов и описанные грейды; Забота о здоровье - для тебя есть расширенный ДМС со стоматологией, а семью можно подключить со скидкой; Комфортное рабочее место - выдаем технику или можешь работать на своей.