← к выдаче
безопасность

Senior Application Security

Ташкентсегодня

Описание от работодателя

Мы ищем Senior AppSec-инженера, который возьмёт на себя комплексное выстраивание безопасности приложений. У нас есть всё, от чего у хакера учащается пульс: торговля, кошельки, платежи, карты и блокчейн. Требования От 4 лет в безопасности приложений Уверенный ручной secure code review минимум на двух языках из списка: Go, Java/Kotlin, Python, Swift Глубокое понимание OWASP Top 10, OWASP API Security Top 10, ASVS, OWASP Mobile Top 10 Опыт моделирования угроз для распределённых микросервисных систем и проведения security design review Уверенные знания механизмов аутентификации и авторизации: OAuth 2.0, OIDC, JWT, сессии, MFA, управление API-ключами Понимание прикладной криптографии Практический опыт с инструментами SAST, DAST, SCA, Secret Scan, Fuzzing, включая написание и тюнинг собственных правил Практический опыт с инструментами по анализу мобильных приложений Понимание современной инфраструктуры: контейнеры, Kubernetes, облака, CI/CD, в объёме, достаточном для оценки рисков архитектуры Умение объяснять риски разработчикам и бизнесу понятным языком и договариваться о приоритетах. Обязанности Внедрение и развитие процессов безопасной разработки и принципа Security by design Проводить моделирование угроз для новых продуктов и крупных изменений Делать ручной secure code review критичных компонентов Совместно с DevSecOps внедрять и настраивать SAST, DAST, SCA и secret scanning в CI/CD, снижать число ложных срабатываний, писать кастомные правила под наш стек. Управлять жизненным циклом уязвимостей Участвовать в расследовании инцидентов, связанных с приложениями, и в устранении их последствий Будет плюсом Умение находить уязвимости бизнес-логики, характерные для финансовых систем Понимание устройства блокчейн и криптовалютной инфраструктуры Опыт аудита смарт-контрактов и работы с безопасностью custody-решений Опыт участия в BugBounty программах Наличие профильных сертификаций Опыт тестирования мобильных приложений (iOS/Android, OWASP MASVS/MASTG) Опыт построения AppSec-функции с нуля или масштабирования её в быстрорастущей компании Навыки обучения команд разработки Условия: Официальное трудоустройство, согласно ТК РУз; Участие в разработке масштабного продукта; Современный технологический стек и возможность прокачивать экспертизу; Возможность участия в международных проектах и работе с распределённой командой; Менторство внутри команды и обмен опытом; Тимбилдинги, корпоративные мероприятия.