security engineer
генерация резюме под вакансию
сопроводительное письмо
описание
VK разрабатывает крупнейший мессенджер в России, который соединяет людей, сервисы и компании. MAX — цифровая платформа с мессенджером, мини-приложениями, нейропомощником, платёжным сервисом и конструктором чат-ботов.
задачи
- Внедрять и развивать процессы безопасной разработки Security SDLC на всех этапах разработки — от проектирования до запуска в продакшен;
- Проводить ручное тестирование безопасности веб-приложений, мобильных приложений и API;
- Участвовать в программах Bug Bounty;
- Использовать инструменты статического и динамического анализа кода SAST, DAST и проводить триаж результатов;
- Писать рекомендации по устранению уязвимостей;
- Проводить экспертный анализ исходного кода на наличие уязвимостей;
- Консультировать разработчиков, архитекторов и DevOps-инженеров по вопросам устранения уязвимостей;
- Проводить воркшопы;
- Классифицировать и приоритизировать уязвимости;
- Контролировать устранение найденных уязвимостей;
- Создавать и внедрять чек-листы, руководства и безопасные стандарты для разработчиков.
требования
- Опыт работы AppSec-инженером или пентестером веб-приложений от двух лет;
- Глубокое понимание OWASP Top 10, CWE Top 25, принципов построения веб-приложений и типовых уязвимостей;
- Опыт работы с инструментами SAST, DAST или SCA, включая Burp Suite и OWASP ZAP;
- Умение читать и понимать код на одном из языков программирования: Python, Go, Java или JavaScript;
- Знание HTTP/HTTPS, SSL/TLS, REST API и JSON Web Tokens;
- Понимание принципов работы CI/CD-систем: GitLab CI, GitHub Actions или Jenkins;
- Умение понятно объяснять сложные концепции безопасности разработчикам;
- Готовность автоматизировать рутинные задачи и постоянно учиться;
- Будет плюсом опыт проведения моделирования угроз, навыки облачной безопасности, знание Docker, Kubernetes и принципов DevSecOps, публичные работы или участие в Bug Bounty и конференциях, сертификации OSCP, OSWE, GWEB или CSSLP.
условия
- Гибкий график работы;
- Бонусы и скидки от партнёров;
- Офис в центре города;
- ДМС;
- Профессиональная команда.
навыки
Если просят войти через iCloud, отправить коды из SMS, запустить код, что-то установить, перевести деньги или сделать что угодно, связанное с деньгами, не соглашайтесь: это признаки мошенничества.