Senior AppSec-инженер
Описание
Привет! Мы — команда «Золотого Яблока», увлеченная своим делом. У нас нет места стандартам, мы ищем смелых и амбициозных, готовых воплощать свои идеи в жизнь на всю Россию и не только. Если ты горишь желанием изменить beauty-индустрию, ты наш человек! Мы ищем AppSec-инженера в Департамент кибербезопасности e-commerce.Это широкая AppSec-роль: ты работаешь не только руками в режиме пентеста, но и проектируешь - разбираешь архитектуру сервисов, строишь модели угроз, ревьюишь код, формируешь требования к безопасной разработке и сопровождаешь их до внедрения. Команда сейчас растет, и ты приходишь не «доделывать» или «сопровождать», а строить процесс AppSec вместе с руководителем и инженерами. Что нужно делать: Проверять безопасность сервисов, приложений, архитектуры, новых фич - и сопровождать внедрение мер по устранению выявленных рисков Давать рекомендации по построению безопасной архитектуры, описывать целевую архитектуру по лучшим практикам (в т.ч. OWASP) Анализировать код разрабатываемых компанией сервисов на наличие уязвимостей Проводить аудит безопасности необходимых сред и приложений (web, API, mobile) Проводить аудит и тестирование программ лояльности на предмет безопасности и возможных злоупотреблений, включая анализ бизнес-логики Составлять отчеты по результатам аудитов, заводить задачи в Jira с рекомендациями, сопровождать их до закрытия и перепроверки, контролировать недопущение роста технического долга безопасности Строить и поддерживать в актуальном состоянии модели угроз по закрепленным сервисам Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей (совместно с DevSecOps) Анализировать уязвимости, поступающие по программе bug bounty: триаж, оценка, рекомендации Оказывать теоретическую и практическую помощь младшим специалистам команды, участвовать в их обучении и передаче экспертизы Что ждём от кандидата: Коммерческий опыт работы в AppSec / анализе защищённости от 5 лет Глубокие знания web-технологий, понимание архитектуры микросервисных приложений Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать Умение работать с инструментами: nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими. Способность объяснить, как они работают в "боевом" режиме Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет Знаний принципов работы средств защиты информации (WAF и решений на уровне сервиса) Умение обходить защиту на уровне приложений и средств защиты информации Будет преимуществом: Опыт работы в e-commerce, fintech или маркетплейсах (понимание рисков платежей, авторизации, бонусных систем, программ лояльности) Понимание инфраструктурных уязвимостей Навыки работы со скриптами (Python, Bash) для автоматизации тестов Наличие профильных сертификатов Успешный опыт участия в CTF Высшее образование в сфере ИБ или ИТ Почему с нами хорошо: Аккредитованная IT-компания, которая создает и развивает один из ТОП-10 крупнейших интернет-магазинов страны* Персональное предложение по заработной плате и официальное трудоустройство, мы за прозрачность и честность Гибридный формат работы Помощь карьерного консультанта для выбора индивидуального направления развития Широкий социальный пакет со стоматологией, компенсация питания в офисе, скидки и бонусы от партнеров — всё, чтобы жить и работать было комфортно Современное оборудование для работы Стильный и уютный офис в центре Екатеринбурга и Москвы Близкая по духу корпоративная культура и особая энергия — здесь чувствуешь себя на своем месте Изучение английского языка в GA English Club, компенсация обучений и развитие в собственном онлайн-университете, чтобы ты рос вместе с компанией Никаких ограничений по дресс-коду и внешнему виду. Мы уважаем твою индивидуальность Присоединяйся к международному и стабильному бизнесу — у нас спокойно за свое будущее! *По итогам рейтинга Data Insight в 2025 году.