Web3 Tech — ведущий разработчик продуктов на основе блокчейн-технологий, создатель блокчейн-платформы «Конфидент», включенной в реестр российского ПО.
Мы реализовали Национальную систему дистанционного электронного голосования, разработали блокчейн-платформу для Федеральной налоговой службы, создали платформу для работы с Цифровыми финансовыми активами (ЦФА) для Альфа-Банка, Тинькофф и др.
Ищем AppSec инженера, способного выявлять уязвимости на уровне кода и архитектуры, а не на уровне отчётов сканеров. Ключевая ценность специалиста — глубокое понимание того, что именно находят SAST/DAST/SCA инструменты, где их слепые зоны, и умение закрывать эти зоны ручной работой.
Задачи, над которыми нужно будет работать:
- Выстраивание процессов безопасной разработки: SSDLC, quality gates, vulnerability management. Внедрение и поддержка процессов, обеспечивающих своевременное устранение находок, а не их накопление
- Design review новых сервисов и функциональности на этапе проектирования: выявление проблем на уровне архитектуры, протоколов взаимодействия, trust boundaries
- Проведение security assessments: ручной аудит кода и бизнес-логики, поиск ошибок бизнес-логики, race conditions, проблем авторизации, уязвимостей JWT, ошибок криптографии, проблем хранения данных на клиентской и серверной стороне, обходов MFA
- Разработка и поддержка core security практик: гайдлайнов для разработки на Kotlin и TypeScript, требований к хранению секретов, работе с сессиями и криптографии
- Работа с программой Bug Bounty: триаж репортов, определение scope, взаимодействие с исследователями
- Расследование продуктовых security-инцидентов: анализ root cause, координация устранения, формирование выводов для процессов
- Обеспечение безопасности CI/CD: конвейеров сборки и доставки в GitLab, управления секретами через Vault, контроля supply chain
- Консультирование и обучение разработчиков по вопросам безопасной разработки
Ждем от кандидата:
- Уверенное чтение и анализ кода на Kotlin, TypeScript, Node.js, React
- Глубокое понимание классов веб-уязвимостей на уровне эксплуатации, включая обходы фильтров и санитайзеров (path traversal, SQLi, SSRF, десериализация, XXE, prototype pollution, RCE через зависимости и др.)
- Опыт ручного поиска уязвимостей, не выявляемых автоматическими средствами: ошибки бизнес-логики, race conditions, broken authentication и authorization, проблемы JWT и сессий, ошибки криптографических реализаций, абьюз trusted boundaries
- Понимание возможностей и ограничений SAST, DAST, SCA, IAST
- Практический опыт внедрения и тюнинга GitLab CI, DefectDojo (или аналогов), SAST/DAST/SCA инструментов
- Уверенная работа с Linux, понимание сетевых протоколов, опыт работы с Git
Будет плюсом:
- Опыт в области Web3 и blockchain security: аудит смарт-контрактов, безопасность кошельков, работа с криптографическими ключами и подписями, особенности on-chain/off-chain взаимодействия
- Опыт работы с КриптоПро CSP, КриптоПро УЦ
- Контрибьюты в open-source security-проекты, опубликованные CVE, выступления на профильных конференциях, публикации
- Опыт участия в Bug Bounty программах в роли исследователя или триажера
- Регулярная практика threat modeling (STRIDE, attack trees)
- Углублённые знания в области криптографии
Мы предоставляем:
- Официальное трудоустройство по ТК РФ, белую заработную плату;
- Аккредитованная ИТ-компания (отсрочка, льготная ипотека);
- Возможность работать в гибком графике;
- Удаленную работу;
- ДМС;
- Частичную компенсацию занятий спортом;
- Возможность компенсации профильного обучения;
- Совместные мероприятия и корпоративы.