Бьюти-ретейлер Золотое Яблоко

AppSec-инженер

Junior · Офис · Москва, Россия

Не указано: требование к английскому

Навыки

  • API (интеграции)
  • Bash / shell
  • Burp Suite
  • Code review
  • DevSecOps
  • E-commerce
  • Jira
Ещё 8
  • Маркетплейсы
  • Metasploit / Nmap
  • OWASP
  • Пентест
  • Python
  • Рефакторинг
  • Системный анализ
  • WAF / файрвол

О компании и продукте

  • Привет! Мы — команда «Золотого Яблока», увлеченная своим делом. У нас нет места стандартам, мы ищем смелых и амбициозных, готовых воплощать свои идеи в жизнь на всю Россию и не только. Если ты горишь желанием изменить beauty-индустрию, ты наш человек! Мы ищем AppSec-инженера в Департамент кибербезопасности e-commerce. Это широкая AppSec-роль: ты работаешь не только руками в режиме пентеста, но и проектируешь - разбираешь архитектуру сервисов, строишь модели угроз, ревьюишь код, формируешь требования к безопасной разработке и сопровождаешь их до внедрения. Команда сейчас растет, и ты приходишь не «доделывать» или «сопровождать», а строить процесс AppSec вместе с руководителем и инженерами.

Задачи

  • Проверять безопасность сервисов, приложений, архитектуры, новых фич - и сопровождать внедрение мер по устранению выявленных рисков Давать рекомендации по построению безопасной архитектуры, описывать целевую архитектуру по лучшим практикам (в т.ч
  • OWASP) Анализировать код разрабатываемых компанией сервисов на наличие уязвимостей
  • Проводить аудит безопасности необходимых сред и приложений (web, API, mobile)
  • Проводить аудит и тестирование программ лояльности на предмет безопасности и возможных злоупотреблений, включая анализ бизнес-логики
  • Составлять отчеты по результатам аудитов, заводить задачи в Jira с рекомендациями, сопровождать их до закрытия и перепроверки, контролировать недопущение роста технического долга безопасности
  • Строить и поддерживать в актуальном состоянии модели угроз по закрепленным сервисам
  • Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей (совместно с DevSecOps)
  • Анализировать уязвимости, поступающие по программе bug bounty: триаж, оценка, рекомендации
  • Оказывать теоретическую и практическую помощь младшим специалистам команды, участвовать в их обучении и передаче экспертизы
  • Умение работать с инструментами: nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими
  • Способность объяснить, как они работают в "боевом" режиме
  • Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры
  • Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков
  • Опыта тестирования на проникновение веб-приложений, мобильных приложений и API от 1 года
  • Знаний принципов работы средств защиты информации (WAF и решений на уровне сервиса)
  • Умение обходить защиту на уровне приложений и средств защиты информации
  • Понимание инфраструктурных уязвимостей
  • Навыки работы со скриптами (Python, Bash) для автоматизации тестов
  • Наличие профильных сертификатов
  • Работа в офисе компании в г

Требования

  • Что ждём от кандидата: Коммерческий опыт работы в AppSec / анализе защищённости от 2 лет
  • Глубокие знания web-технологий, понимание архитектуры микросервисных приложений
  • Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать
  • Будет преимуществом: Опыт работы в e-commerce, fintech или маркетплейсах (понимание рисков платежей, авторизации, бонусных систем, программ лояльности)

Условия

  • Успешный опыт участия в CTF Высшее образование в сфере ИБ или ИТ Почему с нами хорошо: Персональное предложение по заработной плате и официальное трудоустройство, мы за прозрачность и честность График работы: 5/2

Паспорт вакансии

История публикации

Появилась в Вакандии28 дней
Перепубликациинетпубликовалась один раз
Проверяли на источникеВидели 28 дней назад
Среди похожихНет данных59 из 30 · у похожих вакансий почти одинаковый возраст — сравнивать нечего

Откуда что взялось

Отмечено то, что вывели мы. Без пометки — значение назвал работодатель.

ГрейдJuniorвыведено из другого признака
Формат работыОфисвычитано из текста вакансии
ГеографияМосква, Россиявычитано из текста вакансии
Зарплатане указана

Почему на этом месте в выдаче

Порядок выдачи объявлен контрактом: свежесть решает между днями, полнота и зарплата — внутри дня.

Полнота карточки753 из 4 полей: грейд, формат, география, зарплата
Зарплата названа0вилки нет вовсе

Проверка Вакандии

Источники и свежесть

Тип источника
Агрегатор вакансий
Найдено публикаций
1
Посмотреть публикации и даты
  • hcareersОсновная публикация · 2026-08-12

Работодатель

Бьюти-ретейлер Золотое Яблоко

2 активных вакансий · вилка работодателя указана в 0%

Открыть профиль компании

Безопасность

Отклик уходит на сайт источника

Вакандия показывает вакансию, но не отправляет отклик и не проверяет работодателя. Сам отклик вы оставляете на внешнем сайтеhh.ru.

Признаки мошенничества
  • Просят предоплату, «залог» или деньги за обучение и оборудование.
  • Требуют код из SMS, данные банковской карты или доступ к «Госуслугам».
  • Быстро уводят в мессенджер и торопят с решением.
  • Обещают большой доход без опыта и без деталей задач.

Настоящий работодатель не просит денег и платёжных данных до трудоустройства.

Продолжить поиск

Похожие вакансии

Причина сходства указана на каждой карточке