AppSec-инженер в MAX
Город:
Москва
Занятость:
Полная занятость
Компания "Mail.ru Group"
Мы разрабатываем крупнейший мессенджер в России, чтобы соединять людей, сервисы и компании. Наша миссия — создавать простые и удобные инструменты коммуникации.
Ищем в команду опытного инженера Application Security для поддержки и развития процессов безопасной разработки.
Задачи
- Внедрение и развитие процессов Security SDLC: интеграция проверок безопасности на всех этапах разработки — от проектирования (Security Champions, threat modeling) до запуска в продакшен
- Пентест и исследования: проведение ручного тестирования безопасности веб-приложений, мобильных приложений и API; участие в программах Bug Bounty
- Работа со статическим и динамическим анализом кода (SAST/DAST): использование автоматизированных инструментов сканирования, триаж и написание рекомендаций по устранению
- Код-ревью: проведение экспертного анализа исходного кода на предмет уязвимостей (OWASP Top 10, CWE)
- Консультирование команд: тесная работа с разработчиками, архитекторами и DevOps-инженерами. Объяснение уязвимостей, помощь в поиске лучших способов их устранения, проведение воркшопов
- Управление уязвимостями: классификация, приоритизация и контроль устранения найденных уязвимостей
- Разработка безопасных стандартов: создание и внедрение чек-листов, гайдов и лучших практик (secure coding guidelines) для разработчиков
Требования
- Опыт работы на позиции AppSec Engineer или пентестера веб-приложений от двух лет
- Глубокое понимание OWASP Top 10, CWE Top 25, принципов построения веб-приложений и типовых уязвимостей
- Опыт работы с одним или несколькими инструментами SAST, DAST, SCA (Burp Suite, OWASP ZAP и т. д.)
- Умение читать и понимать код на одном из языков программирования, например на Python, Go, Java, JavaScript
- Знание основных протоколов и технологий: HTTP/HTTPS, SSL/TLS, REST API, JSON Web Tokens (JWT)
- Понимание принципов работы современных CI/CD-систем (GitLab CI, GitHub Actions, Jenkins)
- Понятно объяснять сложные концепции безопасности разработчикам
- Стремление автоматизировать рутину и постоянно учиться новому
Будет плюсом
- Опыт проведения threat modeling
- Навыки в области облачной безопасности
- Знание контейнеризации (Docker, Kubernetes) и принципов DevSecOps
- Наличие публичных работ (статьи, доклады, выводы CVE) или участие в программах Bug Bounty и конференциях
- Соответствующие сертификации: OSCP, OSWE, GWEB, CSSLP и другие
14 Мая
Инженер / техник по эксплуатации зданий ООО "КТО"
Москва
от 80 000 до 180 000 руб.
Вакансия компании ООО "КТО" Компания занимается комплексно техническим обслуживанием инженерных систем. Обязанности: - Осуществление...
21 Мая
Технический PM / Инженер-координатор проектов (Дмитровская)
Москва, м. Дмитровская
от 180 000 до 230 000 руб.
Мы — инженерная компания ВИАНТЕК. Разрабатываем сложные программно-аппаратные комплексы, системы автоматизации измерений, ПО для работы с...
22 Мая
Павловский Посад
от 100 000 руб.
Вакансия компании ОБЩЕСТВО С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "КОМБИНАТ ПОЖАРНЫХ РУКАВОВ" Наше предприятие занимается изготовлением пожарного...
27 Мая
Инженер по эксплуатации здания ООО "ЛИГА УПРАВЛЕНИЯ"
Химки
от 63 000 руб.
Вакансия компании ООО "ЛИГА УПРАВЛЕНИЯ" Управляющая компания Торгового центра "ЛИГА" г. Химки. Наша деятельность успешно охватывает техническую...
29 Мая
Инженер-конструктор схемотехники (Энергетическая)
Жуковский
от 160 000 руб.
Мы - современное опытное конструкторское бюро. С 2022 года разрабатываем отечественные программно-аппаратные комплексы в сфере FPV, VR/AR/MR, а...
Вакансия размещена в отрасли