Чтобы адаптировать резюме под вакансию или составить сопроводительное письмо, загрузите резюме
описание
VK разрабатывает крупнейший мессенджер в России, который соединяет людей, сервисы и компании. MAX — цифровая платформа с мессенджером, мини-приложениями, нейропомощником, платёжным сервисом и конструктором чат-ботов.
задачи
Внедрять и развивать процессы безопасной разработки Security SDLC на всех этапах разработки — от проектирования до запуска в продакшен;
Проводить ручное тестирование безопасности веб-приложений, мобильных приложений и API;
Участвовать в программах Bug Bounty;
Использовать инструменты статического и динамического анализа кода SAST, DAST и проводить триаж результатов;
Писать рекомендации по устранению уязвимостей;
Проводить экспертный анализ исходного кода на наличие уязвимостей;
Консультировать разработчиков, архитекторов и DevOps-инженеров по вопросам устранения уязвимостей;
Проводить воркшопы;
Классифицировать и приоритизировать уязвимости;
Контролировать устранение найденных уязвимостей;
Создавать и внедрять чек-листы, руководства и безопасные стандарты для разработчиков.
требования
Опыт работы AppSec-инженером или пентестером веб-приложений от двух лет;
Глубокое понимание OWASP Top 10, CWE Top 25, принципов построения веб-приложений и типовых уязвимостей;
Опыт работы с инструментами SAST, DAST или SCA, включая Burp Suite и OWASP ZAP;
Умение читать и понимать код на одном из языков программирования: Python, Go, Java или JavaScript;
Знание HTTP/HTTPS, SSL/TLS, REST API и JSON Web Tokens;
Понимание принципов работы CI/CD-систем: GitLab CI, GitHub Actions или Jenkins;
Умение понятно объяснять сложные концепции безопасности разработчикам;
Готовность автоматизировать рутинные задачи и постоянно учиться;
Будет плюсом опыт проведения моделирования угроз, навыки облачной безопасности, знание Docker, Kubernetes и принципов DevSecOps, публичные работы или участие в Bug Bounty и конференциях, сертификации OSCP, OSWE, GWEB или CSSLP.