security engineer

ориентир по рынку
вакансия зп не указана
в среднем 351 041 ₽
Загрузи резюме, чтобы видеть мэтчи с вакансией

подготовьтесь к отклику

ai-инструменты

Чтобы адаптировать резюме под вакансию или составить сопроводительное письмо, загрузите резюме

описание

VK разрабатывает крупнейший мессенджер в России, который соединяет людей, сервисы и компании. MAX — цифровая платформа с мессенджером, мини-приложениями, нейропомощником, платёжным сервисом и конструктором чат-ботов.

задачи

  • Внедрять и развивать процессы безопасной разработки Security SDLC на всех этапах разработки — от проектирования до запуска в продакшен;
  • Проводить ручное тестирование безопасности веб-приложений, мобильных приложений и API;
  • Участвовать в программах Bug Bounty;
  • Использовать инструменты статического и динамического анализа кода SAST, DAST и проводить триаж результатов;
  • Писать рекомендации по устранению уязвимостей;
  • Проводить экспертный анализ исходного кода на наличие уязвимостей;
  • Консультировать разработчиков, архитекторов и DevOps-инженеров по вопросам устранения уязвимостей;
  • Проводить воркшопы;
  • Классифицировать и приоритизировать уязвимости;
  • Контролировать устранение найденных уязвимостей;
  • Создавать и внедрять чек-листы, руководства и безопасные стандарты для разработчиков.

требования

  • Опыт работы AppSec-инженером или пентестером веб-приложений от двух лет;
  • Глубокое понимание OWASP Top 10, CWE Top 25, принципов построения веб-приложений и типовых уязвимостей;
  • Опыт работы с инструментами SAST, DAST или SCA, включая Burp Suite и OWASP ZAP;
  • Умение читать и понимать код на одном из языков программирования: Python, Go, Java или JavaScript;
  • Знание HTTP/HTTPS, SSL/TLS, REST API и JSON Web Tokens;
  • Понимание принципов работы CI/CD-систем: GitLab CI, GitHub Actions или Jenkins;
  • Умение понятно объяснять сложные концепции безопасности разработчикам;
  • Готовность автоматизировать рутинные задачи и постоянно учиться;
  • Будет плюсом опыт проведения моделирования угроз, навыки облачной безопасности, знание Docker, Kubernetes и принципов DevSecOps, публичные работы или участие в Bug Bounty и конференциях, сертификации OSCP, OSWE, GWEB или CSSLP.

условия

  • Гибкий график работы;
  • Бонусы и скидки от партнёров;
  • Офис в центре города;
  • ДМС;
  • Профессиональная команда.

Если просят выйти из iCloud, прислать код из SMS, запустить или установить что-то, перевести деньги — не соглашайтесь: это мошенничество.

Про зарплаты

Анонимные данные по зарплатам и грейдам.
Можно сверить вилку с рынком.

Посмотреть зарплаты

Если просят выйти из iCloud, прислать код из SMS, запустить или установить что-то, перевести деньги — не соглашайтесь: это мошенничество.