КР
Криптонит
Lead AppSec (гибрид)
Описание вакансии
Криптонит в поисках новой штатной единицы - ведущего специалиста по построению и масштабированию процессов SSDLC. В данный момент эти процессы не созданы.
Формат работы: 5/2, с 10:00 до 19:00, гибрид 2 дня из 5.
10 мин. от м. Павелецкая.
Ключевые обязанности:
- С нуля: построение, настройка и масштабирование процессов безопасной разработки (SSDLC) на уровне компании.
- Интеграция AppSec-инструментов (SAST, SCA, DAST, сканеры секретов) в текущие CI/CD-конвейеры как stage-проверок.
- Управление жизненным циклом уязвимостей: triage, CVSS-оценка, настройка фильтров/исключений, контроль SLA и retest.
- Проведение аудитов безопасности кода и конфигураций, сопровождение внешних аудитов и пентестов.
- Консультирование и обучение команд разработки, продвижение практик Security by Design, формирование культуры ответственного кода.
Требования (Hard Skills):
- Опыт внедрения и настройки SAST/SCA/DAST (Semgrep, Gitleaks, Trivy, Nuclei, OWASP ZAP, SonarQube, SVACE и аналоги).
- Глубокое знание OWASP Top 10, ASVS, CVSS v3, типов уязвимостей (XSS, SQLi, SSRF, небезопасный десериализация, логические ошибки доступа и др.).
- Понимание CI/CD (GitLab CI/GitHub Actions) на уровне конфигурации проверок, а не управления пайплайнами/инфраструктурой.
- Умение читать код и проводить ревью на уровне Java/Python/Go/Scala (на уровне обнаружения уязвимостей, а не архитектурного код-дизайна).
- Опыт работы с системами управления секретами (HashiCorp Vault) — преимущество.
Soft Skills & Mindset:
- Умение объяснять риски «на языке разработчиков» и бизнеса, не выступая в роли барьера.
- Самостоятельное выстраивание процессов в условиях неопределённости.
- Конструктивное разрешение конфликтов (безопасность vs сроки релиза).
- Способность отличать реальный бизнес-риск от теоретической уязвимости.
Условия:
- Работа в окружении современного и сложного стека технологий:
CI/CD: GitLab CI, GitHub Actions.
AppSec Tools: Semgrep, Gitleaks, nuclei, OWASP…
Здесь показан очищенный фрагмент описания из источника. Полные условия и актуальность вакансии проверьте на странице работодателя.
ИсточникHeadHunter / Security / RU