19 авг

инженер по информационной безопасности в AppSec

ориентир по рынку
вакансия зп не указана
в среднем 351 041 ₽
Загрузи резюме, чтобы видеть мэтчи с вакансией

подготовьтесь к отклику

ai-инструменты

Чтобы адаптировать резюме под вакансию или составить сопроводительное письмо, загрузите резюме

описание

Команда безопасности платформы оптимизирует процессы AppSec с помощью LLM и AI-агентов: от автоматического триажа находок сканеров до анализа уязвимостей в коде и подтверждения их эксплуатируемости.

задачи

  • Проектировать, разрабатывать и внедрять LLM и AI-агентов в процессы AppSec, включая автоматический триаж находок SAST/DAST/SCA и secret scanning, дедупликацию и приоритизацию;
  • Строить агентные конвейеры поверх кодовой базы для анализа графа вызовов и потоков данных, поиска уязвимых паттернов и подтверждения эксплуатируемости;
  • Выстраивать рабочие процессы команды на базе AI-решений — от пилотов и MVP до продуктивной эксплуатации в CI/CD и ASOC;
  • Оценивать применимость моделей и агентных архитектур к задачам AppSec;
  • Собирать эталонные выборки, измерять качество по показателям TP, FP и FN, строить регрессионные наборы и бенчмарки;
  • Формировать рекомендации по внедрению моделей и агентных архитектур;
  • Разрабатывать готовые к эксплуатации сервисы и интеграции с GitLab API, Jira, ASOC, реестрами артефактов и SIEM;
  • Учитывать и минимизировать риски использования LLM, включая утечку исходного кода и секретов, prompt injection и неконтролируемые права агентов;
  • Участвовать в аудитах, триаже и развитии SSDLC;
  • Работать с командами разработки, платформы и инфраструктурной безопасности для выявления задач, где AI-агенты дадут наибольший эффект.

требования

  • Навыки программирования и автоматизации, предпочтительно Python или Go;
  • Самостоятельное написание готового к эксплуатации кода;
  • Практический опыт работы с LLM и AI: API моделей, агентные конвейеры, RAG и промпт-инжиниринг;
  • Понимание ограничений и рисков LLM и AI;
  • Понимание применения LLM и AI в безопасности приложений;
  • Понимание уязвимостей уровня приложения: инъекции, IDOR, SSRF, десериализация, проблемы аутентификации и авторизации;
  • Опыт работы со сканерами SAST/DAST/SCA и secret scanning, понимание природы их ложных срабатываний;
  • Опыт проектирования архитектуры новых процессов и сервисов;
  • Умение самостоятельно принимать и обосновывать технические решения;
  • Базовое инженерное понимание CI/CD, контейнеров и Kubernetes;
  • Способность работать на стыке нескольких команд и выступать драйвером изменений;
  • Инициативность, самостоятельность и готовность строить процессы с нуля в быстро меняющейся области;
  • Будет плюсом опыт разработки внутренних инструментов на базе LLM, знакомство с LangGraph, LangChain, CrewAI, Claude Code, OpenCode и MCP, опыт оценки качества моделей на задачах анализа кода, собственные замеры и исследования, участие в bug bounty или CTF.

условия

  • Москва.

Если просят выйти из iCloud, прислать код из SMS, запустить или установить что-то, перевести деньги — не соглашайтесь: это мошенничество.

Про зарплаты

Анонимные данные по зарплатам и грейдам.
Можно сверить вилку с рынком.

Посмотреть зарплаты

Если просят выйти из iCloud, прислать код из SMS, запустить или установить что-то, перевести деньги — не соглашайтесь: это мошенничество.