Эйч-Эль-Эль

AppSec инженер

Senior · Удалённо · Английский не нужен

Не указано: география

Навыки

  • AI-инструменты в работе
  • API (интеграции)
  • BGP / OSPF
  • Cloudflare
  • DNS / DHCP
  • Java
  • LLM
Ещё 10
  • Node.js
  • OWASP
  • Пентест
  • PHP
  • Python
  • Регрессионное тестирование
  • Ruby
  • SAST / DAST
  • Тест-кейсы и чек-листы
  • WAF / файрвол

О компании и продукте

  • CURATOR – признанный мировой эксперт в области сетевой безопасности и обеспечения непрерывной сетевой доступности интернет-ресурсов. Компания предлагает широкий спектр решений для фильтрации трафика, защиты от сетевых атак и обеспечения бесперебойного функционирования интернет-ресурсов клиента в режиме 365/24/7. Собственная геораспределенная сеть фильтрации, построенная на базе единой архитектуры BGP Anycast, для защиты приложений заказчиков от любых интернет угроз, приводящих к недоступности ресурсов в сети интернет, состоит из 21 точки присутствия по всему миру, с пропускной способностью анализа и фильтрации более 4 Тбит/с. Портфель решений компании включает в себя: защиту от DDoS-атак, защиту от взлома (WAF), CDN (сеть доставки контента), устойчивый DNS, защиту от ботов и Curator.Radar - уникальную глобальную систему BGP-мониторинга в режиме реального времени

Задачи

  • Уровень: Senior / SME Чем предстоит заниматься Разрабатывать и улучшать detection logic для классов уязвимостей в web, API и application security
  • Тюнинговать детекты: снижать false positives, повышать precision и recall, разбирать спорные срабатывания
  • Строить и поддерживать корпуса данных: реальные и синтетические примеры уязвимого/исправленного кода, payload’ы, API patterns, exploit primitives, регрессионные кейсы
  • Анализировать bug bounty-репорты, write-up’ы, CVE и реальные уязвимости и превращать их в требования к детектам
  • Разбирать false positives и false negatives: понимать, почему детект сработал или не сработал, и как это исправить
  • Работать совместно с инженерами, data- и runtime-командой над улучшением продукта
  • Использовать agentic coding и AI-инструменты для ускорения анализа: генерация тестовых приложений, доработка корпусов, объяснение dataflow, поиск похожих паттернов, создание проверочных кейсов
  • Готовность работать в AI-first процессе и использовать agentic-инструменты для анализа, генерации корпусов и ускорения research

Требования

  • Что важно Сильный практический опыт в application security
  • Понимание основных классов уязвимостей: SSRF, SQLi, XSS, RCE, path traversal, deserialization, ошибки auth/authz, IDOR/BOLA, разные виды injection, проблемы при загрузке файлов, template injection, API abuse
  • Опыт разбора уязвимостей и false positives
  • Опыт в bug bounty, пентестах, AppSec engineering, product security, detection engineering или vulnerability research
  • Умение отличать теоретическую уязвимость от реально эксплуатируемой проблемы
  • Понимание того, как устроены современные web/API-приложения: фреймворки, middleware, auth flows, cloud integrations

Будет плюсом

  • Опыт в bug bounty: StandOff, Bizone, HackerOne, Bugcrowd, приватные программы
  • Написание правил для Semgrep, CodeQL, кастомных SAST/DAST/IAST, taint analysis или detection-сигнатур
  • Опыт с WAF, API security, RASP, runtime protection
  • Создание учебных уязвимых приложений, CTF-задач, регрессионных наборов и benchmark-корпусов
  • Знание популярных стеков: Node.js, Python, Java, Go, PHP, Ruby, .NET
  • Понимание реальной эксплуатируемости, exploit chains и attacker mindset
  • Опыт работы с LLM и AI-assisted для целей security research

Условия

  • Роль с большим влиянием на качество detection-движка и продукта в целом
  • Задачи на стыке AppSec, vulnerability research, AI-assisted analysis и product security
  • Возможность строить корпуса и detection-методологию, а не просто разбирать алерты
  • AI-first культуру: agentic coding и LLM используются ежедневно и осмысленно
  • Удалённый или гибридный формат
  • Сильную команду, техническую автономию и конкурентную компенсацию

Паспорт вакансии

История публикации

Появилась в Вакандии28 дней
Перепубликациинетпубликовалась один раз
Проверяли на источникеВидели 28 дней назад
Среди похожихНет данных46 из 30 · у похожих вакансий почти одинаковый возраст — сравнивать нечего

Откуда что взялось

Отмечено то, что вывели мы. Без пометки — значение назвал работодатель.

ГрейдSeniorвычитано из текста вакансии
Формат работыУдалённо
Географияне указана
Зарплатане указана

Почему на этом месте в выдаче

Порядок выдачи объявлен контрактом: свежесть решает между днями, полнота и зарплата — внутри дня.

Полнота карточки502 из 4 полей: грейд, формат, география, зарплата
Зарплата названа0вилки нет вовсе

Проверка Вакандии

Источники и свежесть

Тип источника
Агрегатор вакансий
Найдено публикаций
1
Посмотреть публикации и даты
  • hcareersОсновная публикация · 2026-08-09

Работодатель

Эйч-Эль-Эль

3 активных вакансий · вилка работодателя указана в 0%

Открыть профиль компании

Безопасность

Отклик уходит на сайт источника

Вакандия показывает вакансию, но не отправляет отклик и не проверяет работодателя. Сам отклик вы оставляете на внешнем сайтеhh.ru.

Признаки мошенничества
  • Просят предоплату, «залог» или деньги за обучение и оборудование.
  • Требуют код из SMS, данные банковской карты или доступ к «Госуслугам».
  • Быстро уводят в мессенджер и торопят с решением.
  • Обещают большой доход без опыта и без деталей задач.

Настоящий работодатель не просит денег и платёжных данных до трудоустройства.

Продолжить поиск

Похожие вакансии

Причина сходства указана на каждой карточке

  1. Почему похожа: похожая специализация · тот же грейд

    Spendesk

    Senior Security Engineer

    • Senior
    • Удалённо
    • Париж, Франция
    Подробнее
  2. Почему похожа: похожая специализация · тот же грейд

    N26

    Senior Product Security Engineer

    • Senior
    • Удалённо
    • Барселона, Испания
    Подробнее