В приложении удобнее
Установить
Золотое Яблоко

AppSec-инженер

в Золотое Яблоко

📍 Москва (м. Библиотека им. Ленина)
Екатеринбург
Гибрид
Специализация
Information Security
Уровень
Senior
Требуемый опыт
5+ лет

Технологии/инструменты

Nmap
Burp Suite
OWASP
Metasploit Framework
sqlmap
Nuclei
MobSF
Gobuster
WAF

Мы ищем AppSec-инженера в Департамент кибербезопасности e-commerce. Это широкая AppSec-роль: ты работаешь не только руками в режиме пентеста, но и проектируешь — разбираешь архитектуру сервисов, строишь модели угроз, ревьюишь код, формируешь требования к безопасной разработке и сопровождаешь их до внедрения. Команда сейчас растет, и ты приходишь не «доделывать» или «сопровождать», а строить процесс AppSec вместе с руководителем и инженерами.

Что нужно делать

  • Проверять безопасность сервисов, приложений, архитектуры, новых фич — и сопровождать внедрение мер по устранению выявленных рисков.
  • Давать рекомендации по построению безопасной архитектуры, описывать целевую архитектуру по лучшим практикам (в т. ч. OWASP).
  • Анализировать код разрабатываемых компанией сервисов на наличие уязвимостей.
  • Проводить аудит безопасности необходимых сред и приложений (web, API, mobile).
  • Проводить аудит и тестирование программ лояльности на предмет безопасности и возможных злоупотреблений, включая анализ бизнес-логики.
  • Составлять отчеты по результатам аудитов, заводить задачи в Jira с рекомендациями, сопровождать их до закрытия и перепроверки, контролировать недопущение роста технического долга безопасности.
  • Строить и поддерживать в актуальном состоянии модели угроз по закрепленным сервисам.
  • Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей (совместно с DevSecOps).
  • Анализировать уязвимости, поступающие по программе bug bounty: триаж, оценка, рекомендации.
  • Оказывать теоретическую и практическую помощь младшим специалистам команды, участвовать в их обучении и передаче экспертизы.

Что ждём от кандидата

  • Коммерческий опыт работы в AppSec / анализе защищённости от 5 лет.
  • Глубокие знания web-технологий, понимание архитектуры микросервисных приложений.
  • Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать.
  • Умение работать с инструментами: Nmap, Burp Suite, ZAP, MSF, sqlmap, Nuclei, MobSF, Gobuster и другими. Способность объяснить, как они работают в "боевом" режиме.
  • Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры.
  • Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков.
  • Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет.
  • Знание принципов работы средств защиты информации (WAF и решений на уровне сервиса).
  • Умение обходить защиту на уровне приложений и средств защиты информации.

Будет преимуществом:

  • Опыт работы в e-commerce, fintech или маркетплейсах (понимание рисков платежей, авторизации, бонусных систем, программ лояльности).
  • Понимание инфраструктурных уязвимостей.
  • Навыки работы со скриптами (Python, Bash) для автоматизации тестов.
  • Наличие профильных сертификатов.
  • Успешный опыт участия в CTF.
  • Высшее образование в сфере ИБ или ИТ.

Почему с нами хорошо

  • Аккредитованная IT-компания, которая создает и развивает один из топ-10 крупнейших интернет-магазинов страны.
  • Персональное предложение по заработной плате и официальное трудоустройство, мы за прозрачность и честность.
  • Гибридный формат работы.
  • Помощь карьерного консультанта для выбора индивидуального направления развития.
  • Широкий социальный пакет со стоматологией, компенсация питания в офисе, скидки и бонусы от партнеров — всё, чтобы жить и работать было комфортно.
  • Современное оборудование для работы.
  • Стильный и уютный офис в центре Екатеринбурга и Москвы.
  • Близкая по духу корпоративная культура и особая энергия — здесь чувствуешь себя на своем месте.
  • Изучение английского языка в GA English Club, компенсация обучения и развитие в собственном онлайн-университете, чтобы ты рос вместе с компанией.
  • Никаких ограничений по дресс-коду и внешнему виду. Мы уважаем твою индивидуальность.

Присоединяйся к международному и стабильному бизнесу — у нас спокойно за свое будущее!

Золотое Яблоко

О компании Золотое Яблоко

Сфера
Электронная коммерция
Размер
1001+

Бьюти-ретейлер Золотое Яблоко - прогрессивная компания международного масштаба. Ты будешь работать в команде, где придают большое значение индивидуальности, креативному подходу и страсти к красоте и инновационным технологиям. Эти принципы не просто слова для нас, а жизненная философия, которая пронизывает каждый аспект нашей деятельности.