Команда развивает внутренние инструменты безопасности для разработки и внедряет автоматизированные проверки на разных этапах жизненного цикла: для исходного кода, зависимостей, интерфейсов взаимодействия, мобильных приложений и процессов поставки. Решения охватывают практики SAST, SCA, DAST, MAST и смежные направления.
Backend Developer
подготовьтесь к отклику
ai-инструментыЧтобы адаптировать резюме под вакансию или составить сопроводительное письмо, загрузите резюме
описание
задачи
- Развивать инструменты проверки безопасности приложений, встроенные в процесс разработки;
- Разрабатывать, поддерживать и улучшать автоматизированные проверки безопасности для исходного кода, зависимостей, секретов, API и других артефактов разработки;
- Проектировать и внедрять интеграции инструментов безопасности в CI/CD и процессы разработки;
- Разрабатывать и поддерживать правила и автоматизацию для практик SAST, SCA, DAST, MAST и смежных направлений;
- Интегрировать инструменты безопасности в безопасный жизненный цикл разработки и CI/CD;
- Проводить моделирование угроз и проверку безопасности новых функций, сервисов и архитектурных решений на ранних этапах;
- Валидировать результаты сканирования, фильтровать ложные срабатывания и приоритизировать уязвимости по уровню технических и бизнес-рисков;
- Помогать командам разработки устранять уязвимости, объясняя причины, риски и варианты исправления;
- Искать точки, где ручную экспертизу можно превратить в автоматизированную проверку;
- Участвовать в исследовании и развитии новых подходов и инструментов безопасности приложений.
требования
- Практический опыт в безопасности приложений, безопасности продукта или DevSecOps от 2 лет либо опыт разработки программного обеспечения с переходом в безопасность;
- Уверенное владение хотя бы одним языком программирования для разработки и автоматизации;
- Понимание безопасного жизненного цикла разработки и практик раннего встраивания безопасности;
- Опыт работы с инструментами и подходами SAST, SCA, проверки секретов и API;
- Опыт интеграции проверок безопасности в CI/CD;
- Практический опыт проверки безопасности исходного кода и понимание типовых уязвимостей в части стеков Java, Go, Python, JavaScript/TypeScript, PHP, C/C++;
- Хорошее понимание OWASP Top 10, OWASP ASVS и принципов безопасной разработки API;
- Понимание современных архитектур: микросервисы, REST/gRPC, Kubernetes, контейнеризация;
- Умение самостоятельно исследовать проблему, предлагать инженерное решение и доводить его до рабочего результата;
- Умение говорить с разработчиками на одном языке и помогать им решать проблемы;
- Инженерный склад мышления и способность балансировать глубину анализа безопасности с удобством для внутренних пользователей инструментов;
- Будет плюсом опыт разработки или доработки плагинов для IDE, линтеров, статических анализаторов и внутренних инструментов для разработчиков, практический опыт в безопасности API, опыт построения корпоративных решений или внутренних платформ безопасности, знание подходов к проверке контрактов API и соответствия реализации спецификации, опыт моделирования угроз, знания в области безопасности мобильных приложений, опыт анализа и тестирования безопасности мобильных приложений с помощью jadx, apktool, MobSF и аналогичных инструментов, участие в bug bounty, CTF или проектах с открытым исходным кодом, опыт снижения доли ложных срабатываний в инструментах безопасности, владение AI для анализа, генерации и автоматизации.
условия
- Ежегодный пересмотр зарплаты и годовая премия;
- Корпоративный спортзал и зоны отдыха;
- Более 400 образовательных программ СберУниверситета;
- Программа адаптации и помощь руководителя на старте;
- Расширенный ДМС, льготное страхование для семьи и корпоративная пенсионная программа;
- Льготный дисконт по ипотечному кредиту, равный 1/3 ключевой ставки ЦБ;
- Подписка Прайм с возможностью совместного использования на трёх близких;
- Вознаграждение за рекомендацию друзей в команду Сбера.
навыки
Если просят войти через iCloud, отправить коды из SMS, запустить код, что-то установить, перевести деньги или сделать что угодно, связанное с деньгами, не соглашайтесь: это признаки мошенничества.