AppSec-инженер
<p>Мы разрабатываем крупнейший мессенджер в России, чтобы соединять людей, сервисы и компании. Наша миссия — создавать простые и удобные инструменты коммуникации.</p><p>Ищем в команду опытного инженера Application Security для поддержки и развития процессов безопасной разработки.</p>
<h3>Задачи</h3>
<ul><li>Внедрение и развитие процессов Security SDLC: интеграция проверок безопасности на всех этапах разработки — от проектирования (Security Champions, threat modeling) до запуска в продакшен</li><li>Пентест и исследования: проведение ручного тестирования безопасности веб-приложений, мобильных приложений и API; участие в программах Bug Bounty</li><li>Работа со статическим и динамическим анализом кода (SAST/DAST): использование автоматизированных инструментов сканирования, триаж и написание рекомендаций по устранению</li><li>Код-ревью: проведение экспертного анализа исходного кода на предмет уязвимостей (OWASP Top 10, CWE)</li><li>Консультирование команд: тесная работа с разработчиками, архитекторами и DevOps-инженерами. Объяснение уязвимостей, помощь в поиске лучших способов их устранения, проведение воркшопов</li><li>Управление уязвимостями: классификация, приоритизация и контроль устранения найденных уязвимостей</li><li>Разработка безопасных стандартов: создание и внедрение чек-листов, гайдов и лучших практик (secure coding guidelines) для разработчиков</li></ul>
<h3>Требования</h3>
<ul><li>Опыт работы на позиции AppSec Engineer или пентестера веб-приложений от двух лет</li><li>Глубокое понимание OWASP Top 10, CWE Top 25, принципов построения веб-приложений и типовых уязвимостей</li><li>Опыт работы с одним или несколькими инструментами SAST, DAST, SCA (Burp Suite, OWASP ZAP и так далее)</li><li>Умение читать и понимать код на одном из языков программирования, например на Python, Go, Java, Java Script</li><li>Знание основных протоколов и технологий: HTTP/HTTPS, SSL/TLS, REST API, JSON Web Tokens (JWT)</li><li>Понимание принципов работы современных CI/CD-систем (GitLab CI, GitHub Actions, Jenkins)</li><li>Умение понятно объяснять сложные концепции безопасности разработчикам</li><li>Стремление автоматизировать рутину и постоянно учиться новому</li></ul>
<h3>Будет плюсом</h3>
<ul><li>Опыт проведения threat modeling</li><li>Навыки в области облачной безопасности</li><li>Знание контейнеризации (Docker, Kubernetes) и принципов DevSecOps</li><li>Наличие публичных работ (статьи, доклады, выводы CVE) или участие в программах Bug Bounty и конференциях</li><li>Соответствующие сертификации: OSCP, OSWE, GWEB, CSSLP и другие</li></ul>
About the Company
Name:
VK
Website:
https://vk.company
VK развивает более 200 технологичных проектов, которыми пользуются миллионы людей. Мы создаём и развиваем передовые технологические решения, которыми ежедневно пользуются миллионы людей. У нас больше 200 проектов, которые делают жизнь проще и интереснее. Приглашаем вас создавать прорывные и полезные сервисы вместе!
More jobs at VK
-
Fullstack TypeScript-разработчик
Москва · Remote · Aug 19, 2026
-
Разработчик Fullstack-TypeScript
Москва · Remote · Aug 19, 2026
-
C++ Developer
Москва · Remote · Aug 19, 2026
-
Applied AI Engineer в команду тулинга для разработки
Санкт-Петербург · Remote · Aug 19, 2026
-
SRE
Москва · Remote · Aug 19, 2026