← к выдаче
безопасность

Эксперт по безопасности приложений Application Security

ДОМ.РФМосква7 дн. назад

Коротко

Conducts security analysis of web and mobile applications, works with SAST/DAST/SCA tools, writes custom rules for Semgrep and CodeQL, verifies · Needs: Deep knowledge of vulnerability classes; experience with AppSec tools (SAST, DAST, SCA) and OWASP methodologies; experience writing rules for Semgrep and

Описание от работодателя

ЧЕМ ПРЕДСТОИТ ЗАНИМАТЬСЯ: Проведение анализа защищенности веб-приложений и мобильных приложений Работа с инструментами SAST/DAST/SCA: анализ результатов сканирования, донастройка политик и профилей под стек компании Написание и развитие кастомных правил для SAST-инструментов (Semgrep, CodeQL) Верификация обнаруженных уязвимостей, приоритизация по уровню риска, системное снижение доли ложных срабатываний Подготовка технических отчетов по результатам анализа защищенности Консультирование команд разработки по устранению уязвимостей и практикам безопасной разработки Участие в развитии методологии анализа защищенности и процессов безопасной разработки (SSDLC) НАШИ ПОЖЕЛАНИЯ К КАНДИДАТУ: Глубокое знание основных классов уязвимостей: причины возникновения, условия и способы эксплуатации, подходы к устранению Уверенный опыт работы с AppSec-инструментами (SAST, DAST, SCA) и методологиями тестирования (OWASP Testing Guide, OWASP ASVS/MASVS) Опыт написания правил для SAST-инструментов (Semgrep, CodeQL) Умение читать и анализировать код на нескольких языках из списка: Java, Kotlin, JavaScript/TypeScript, PHP, Python, Go Способность самостоятельно разбирать проблемные участки исходного кода, подтверждать или опровергать результаты SAST-инструментов и выстраивать работу по снижению ложных срабатываний Опыт подготовки отчетов по выявленным уязвимостям (описание, шаги воспроизведения, оценка влияния, рекомендации по устранению) Умение аргументированно доносить риски до команд разработки и договариваться о приоритетах устранения БУДЕТ ПРЕИМУЩЕСТВОМ: Опыт анализа защищенности мобильных приложений (Android/iOS): декомпиляция, динамический анализ (Frida, objection) Опыт участия в CTF, Bug Bounty Наличие зарегистрированных уязвимостей (CVE, БДУ ФСТЭК) Профильные сертификации (OSWE, OSCP, BSCP или аналогичные) Опыт встраивания AppSec-инструментов в CI/CD-пайплайны