Middle · Удалённо из России · Москва, Россия · Английский не нужен
Навыки
API (интеграции)
Burp Suite
CI/CD
Code review
DevSecOps
Docker
GitHub Actions
Ещё 16
GitLab CI
Java
Jenkins
JSON
JWT
Kubernetes
Ручное тестирование
Мессенджеры
OWASP
Пентест
Python
REST API
SAST / DAST
Жизненный цикл разработки
Тест-кейсы и чек-листы
Управление уязвимостями
О компании и продукте
Вакансия AppSec-инженер в MAX, Москва
Мы разрабатываем крупнейший мессенджер в России, чтобы соединять людей, сервисы и компании. Наша миссия — создавать простые и удобные инструменты коммуникации.
Ищем в команду опытного инженера Application Security для поддержки и развития процессов безопасной разработки.
Задачи
Внедрение и развитие процессов Security SDLC: интеграция проверок безопасности на всех этапах разработки — от проектирования (Security Champions, threat modeling) до запуска в продакшен
Пентест и исследования: проведение ручного тестирования безопасности веб-приложений, мобильных приложений и API
участие в программах Bug Bounty
Работа со статическим и динамическим анализом кода (SAST/DAST): использование автоматизированных инструментов сканирования, триаж и написание рекомендаций по устранению
Код-ревью: проведение экспертного анализа исходного кода на предмет уязвимостей (OWASP Top 10, CWE)
Консультирование команд: тесная работа с разработчиками, архитекторами и DevOps-инженерами
Объяснение уязвимостей, помощь в поиске лучших способов их устранения, проведение воркшопов
Управление уязвимостями: классификация, приоритизация и контроль устранения найденных уязвимостей
Разработка безопасных стандартов: создание и внедрение чек-листов, гайдов и лучших практик (secure coding guidelines) для разработчиков
Требования
Опыт работы на позиции AppSec Engineer или пентестера веб-приложений от двух лет
Глубокое понимание OWASP Top 10, CWE Top 25, принципов построения веб-приложений и типовых уязвимостей
Опыт работы с одним или несколькими инструментами SAST, DAST, SCA (Burp Suite, OWASP ZAP и так далее)
Умение читать и понимать код на одном из языков программирования, например на Python, Go, Java, Java Script
Знание основных протоколов и технологий: HTTP/HTTPS, SSL/TLS, REST API, JSON Web Tokens (JWT)
Понимание принципов работы современных CI/CD-систем (GitLab CI, GitHub Actions, Jenkins)
Умение понятно объяснять сложные концепции безопасности разработчикам
Стремление автоматизировать рутину и постоянно учиться новому
Будет плюсом
Опыт проведения threat modeling
Навыки в области облачной безопасности
Знание контейнеризации (Docker, Kubernetes) и принципов DevSecOps
Наличие публичных работ (статьи, доклады, выводы CVE) или участие в программах Bug Bounty и конференциях
Соответствующие сертификации: OSCP, OSWE, GWEB, CSSLP и другие
Условия
Гибкий график работы
Офис в центре города
Профессиональная команда
Паспорт вакансии
История публикации
Появилась в Вакандии30 дней
Перепубликации2 разапубликаций всего: 3
Проверяли на источникеВидели сегодня
Среди похожихНет данных37 из 30 · у похожих вакансий почти одинаковый возраст — сравнивать нечего
Откуда что взялось
Отмечено то, что вывели мы. Без пометки — значение назвал работодатель.
ГрейдMiddleвычитано из текста вакансии
Формат работыУдалённо из Россиивычитано из текста вакансии
ГеографияМосква, Россиявычитано из текста вакансии
Зарплатане указана
Почему на этом месте в выдаче
Порядок выдачи объявлен контрактом: свежесть решает между днями, полнота и зарплата — внутри дня.
Полнота карточки753 из 4 полей: грейд, формат, география, зарплата
Зарплата названа0вилки нет вовсе
Проверка Вакандии
Источники и свежесть
Тип источника
Карьерный сайт работодателя
Найдено публикаций
3
Посмотреть публикации и даты
careerОсновная публикация · 2026-08-14
careerПовторная публикация · 2026-08-15
careerПовторная публикация · 2026-08-19
В
Работодатель
ВКонтакте
50 активных вакансий · вилка работодателя указана в 0%