← К каталогу
КР

Криптонит

Lead AppSec (гибрид)

ГибридLeadМосква, Россиявчера
О ВАКАНСИИ

Описание вакансии

Криптонит в поисках новой штатной единицы - ведущего специалиста по построению и масштабированию процессов SSDLC. В данный момент эти процессы не созданы.

Формат работы: 5/2, с 10:00 до 19:00, гибрид 2 дня из 5.

10 мин. от м. Павелецкая.

Ключевые обязанности:

  • С нуля: построение, настройка и масштабирование процессов безопасной разработки (SSDLC) на уровне компании.
  • Интеграция AppSec-инструментов (SAST, SCA, DAST, сканеры секретов) в текущие CI/CD-конвейеры как stage-проверок.
  • Управление жизненным циклом уязвимостей: triage, CVSS-оценка, настройка фильтров/исключений, контроль SLA и retest.
  • Проведение аудитов безопасности кода и конфигураций, сопровождение внешних аудитов и пентестов.
  • Консультирование и обучение команд разработки, продвижение практик Security by Design, формирование культуры ответственного кода.

Требования (Hard Skills):

  • Опыт внедрения и настройки SAST/SCA/DAST (Semgrep, Gitleaks, Trivy, Nuclei, OWASP ZAP, SonarQube, SVACE и аналоги).
  • Глубокое знание OWASP Top 10, ASVS, CVSS v3, типов уязвимостей (XSS, SQLi, SSRF, небезопасный десериализация, логические ошибки доступа и др.).
  • Понимание CI/CD (GitLab CI/GitHub Actions) на уровне конфигурации проверок, а не управления пайплайнами/инфраструктурой.
  • Умение читать код и проводить ревью на уровне Java/Python/Go/Scala (на уровне обнаружения уязвимостей, а не архитектурного код-дизайна).
  • Опыт работы с системами управления секретами (HashiCorp Vault) — преимущество.

Soft Skills & Mindset:

  • Умение объяснять риски «на языке разработчиков» и бизнеса, не выступая в роли барьера.
  • Самостоятельное выстраивание процессов в условиях неопределённости.
  • Конструктивное разрешение конфликтов (безопасность vs сроки релиза).
  • Способность отличать реальный бизнес-риск от теоретической уязвимости.

Условия:

  • Работа в окружении современного и сложного стека технологий:

CI/CD: GitLab CI, GitHub Actions.

AppSec Tools: Semgrep, Gitleaks, nuclei, OWASP…

Здесь показан очищенный фрагмент описания из источника. Полные условия и актуальность вакансии проверьте на странице работодателя.

ИсточникHeadHunter / Security / RU