ЧЕМ ПРЕДСТОИТ ЗАНИМАТЬСЯ:
- Проведение анализа защищенности веб-приложений и мобильных приложений
- Работа с инструментами SAST/DAST/SCA: анализ результатов сканирования, донастройка политик и профилей под стек компании
- Написание и развитие кастомных правил для SAST-инструментов (Semgrep, CodeQL)
- Верификация обнаруженных уязвимостей, приоритизация по уровню риска, системное снижение доли ложных срабатываний
- Подготовка технических отчетов по результатам анализа защищенности
- Консультирование команд разработки по устранению уязвимостей и практикам безопасной разработки
- Участие в развитии методологии анализа защищенности и процессов безопасной разработки (SSDLC)
НАШИ ПОЖЕЛАНИЯ К КАНДИДАТУ:
- Глубокое знание основных классов уязвимостей: причины возникновения, условия и способы эксплуатации, подходы к устранению
- Уверенный опыт работы с AppSec-инструментами (SAST, DAST, SCA) и методологиями тестирования (OWASP Testing Guide, OWASP ASVS/MASVS)
- Опыт написания правил для SAST-инструментов (Semgrep, CodeQL)
- Умение читать и анализировать код на нескольких языках из списка: Java, Kotlin, JavaScript/TypeScript, PHP, Python, Go
- Способность самостоятельно разбирать проблемные участки исходного кода, подтверждать или опровергать результаты SAST-инструментов и выстраивать работу по снижению ложных срабатываний
- Опыт подготовки отчетов по выявленным уязвимостям (описание, шаги воспроизведения, оценка влияния, рекомендации по устранению)
- Умение аргументированно доносить риски до команд разработки и договариваться о приоритетах устранения
БУДЕТ ПРЕИМУЩЕСТВОМ:
- Опыт анализа защищенности мобильных приложений (Android/iOS): декомпиляция, динамический анализ (Frida, objection)
- Опыт участия в CTF, Bug Bounty
- Наличие зарегистрированных уязвимостей (CVE, БДУ ФСТЭК)
- Профильные сертификации (OSWE, OSCP, BSCP или аналогичные)
- Опыт встраивания AppSec-инструментов в CI/CD-пайплайны