← К каталогу
AS

ASTERIUM

Senior Application Security

ОфисSeniorТашкент, Узбекистанвчера
О ВАКАНСИИ

Описание вакансии

Мы ищем Senior AppSec-инженера, который возьмёт на себя комплексное выстраивание безопасности приложений. У нас есть всё, от чего у хакера учащается пульс: торговля, кошельки, платежи, карты и блокчейн.

Требования

  • От 4 лет в безопасности приложений
  • Уверенный ручной secure code review минимум на двух языках из списка: Go, Java/Kotlin, Python, Swift
  • Глубокое понимание OWASP Top 10, OWASP API Security Top 10, ASVS, OWASP Mobile Top 10
  • Опыт моделирования угроз для распределённых микросервисных систем и проведения security design review
  • Уверенные знания механизмов аутентификации и авторизации: OAuth 2.0, OIDC, JWT, сессии, MFA, управление API-ключами
  • Понимание прикладной криптографии
  • Практический опыт с инструментами SAST, DAST, SCA, Secret Scan, Fuzzing, включая написание и тюнинг собственных правил
  • Практический опыт с инструментами по анализу мобильных приложений
  • Понимание современной инфраструктуры: контейнеры, Kubernetes, облака, CI/CD, в объёме, достаточном для оценки рисков архитектуры
  • Умение объяснять риски разработчикам и бизнесу понятным языком и договариваться о приоритетах.

Обязанности

  • Внедрение и развитие процессов безопасной разработки и принципа Security by design
  • Проводить моделирование угроз для новых продуктов и крупных изменений
  • Делать ручной secure code review критичных компонентов
  • Совместно с DevSecOps внедрять и настраивать SAST, DAST, SCA и secret scanning в CI/CD, снижать число ложных срабатываний, писать кастомные правила под наш стек.
  • Управлять жизненным циклом уязвимостей
  • Участвовать в расследовании инцидентов, связанных с приложениями, и в устранении их последствий

Будет плюсом

  • Умение находить уязвимости бизнес-логики, характерные для финансовых систем
  • Понимание устройства блокчейн и криптовалютной инфраструктуры
  • Опыт аудита смарт-контрактов и работы с безопасностью custody-решений
  • Опыт участия в BugBounty программах
  • Наличие профильных сертификаций
  • Опыт тестирования…

Здесь показан очищенный фрагмент описания из источника. Полные условия и актуальность вакансии проверьте на странице работодателя.

ИсточникHeadHunter / IT / UZ