О роли
В департамент информационной безопасности ищем Fullstack-разработчика, который закроет полный цикл создания внутренних offensive security инструментов: от бэкенда и API до интеграций с LLM-агентами и внешними сервисами.
Под «Fullstack» мы понимаем не вёрстку, а способность самостоятельно вести фичу от архитектуры до продакшена — на Python и Go, с интеграцией AI/LLM-компонентов. Фронтенд-разработка в задачах не предполагается.
О проекте
Проект направлен на создание и развитие внутренних инструментов для задач Offensive Security. Мы разрабатываем средства автоматизации анализа защищённости веб-приложений, API и инфраструктуры, а также AI/LLM-агентов для поиска и эксплуатации уязвимостей.
Стек проекта: Python, Go, Linux, Docker, CI/CD, Git, TCP/IP, HTTP(S), DNS, WebSocket, LLM/AI-агенты, Kubernetes (по желанию).
Чем предстоит заниматься
Разработка инструментов:
- Разработка и развитие внутренних инструментов для задач Offensive Security;
- Разработка новых средств автоматизации анализа защищённости веб-приложений, API, инфраструктуры и информационных систем
- Развитие и поддержка существующего offensive security tooling;
- Автоматизация процессов поиска, проверки и эксплуатации уязвимостей;
- Исследование новых техник атак и реализация их в виде инструментов, модулей и proof-of-concept;
- Адаптация и доработка существующих open-source инструментов под внутренние задачи;
- Оптимизация производительности и масштабируемости инструментов, используемых при массовом сканировании и анализе.
AI/LLM-направление:
- Разработка AI/LLM-агентов для решения задач Offensive Security и автоматизации отдельных этапов анализа защищённости;
- Разработка инструментов, использующих LLM для анализа данных, принятия решений и оркестрации различных offensive-техник;
- Разработка модулей, плагинов, интеграций и вспомогательных компонентов для внутренних инструментов.
Интеграции и инженерные практики:
- Интеграция offensive-инструментов с внутренними сервисами и процессами компании;
- Разработка и поддержка тестов, документации и CI/CD для создаваемых решений;
- Участие в проектировании архитектуры внутренних offensive security решений;
- Взаимодействие с пентестерами и специалистами по анализу защищённости при разработке и улучшении инструментов.
Что мы ждём от вас
Backend / Core:
- Уверенные навыки промышленной разработки на Python;
- Опыт разработки на Go либо готовность активно использовать его в работе;
- Хорошее понимание алгоритмов, структур данных и основных принципов проектирования ПО;
- Опыт разработки многопоточных и асинхронных приложений;
- Опыт проектирования API и взаимодействия между сервисами;
- Понимание сетевого взаимодействия и основных протоколов: TCP/IP, HTTP(S), DNS, WebSocket и др.;
- Уверенное владение Linux;
- Опыт работы с Git, Docker и CI/CD;
- Навыки написания поддерживаемого кода, unit/integration тестов и технической документации.
Security-домен:
- Понимание основных классов уязвимостей и техник атак на веб-приложения и информационные системы;
- Понимание принципов работы современных веб-приложений, API, механизмов аутентификации и авторизации;
- Умение разбираться в чужом коде, включая open-source security tools и публичные proof-of-concept;
- Способность самостоятельно разобраться в новой технике атаки, воспроизвести её и реализовать в виде автоматизированного инструмента.
AI/LLM:
- Практический опыт использования LLM в прикладных или внутренних инструментах;
- Понимание принципов построения AI-агентов и agentic workflows;
- Опыт разработки агентов с использованием tool/function calling и structured output;
- Понимание принципов управления контекстом, состоянием и жизненным циклом AI-агента;
- Опыт интеграции с API различных LLM-провайдеров или локально развёрнутыми моделями;
- Понимание ограничений LLM и способов повышения надёжности агентских систем.
Будет плюсом
- Практический опыт разработки AI/LLM-агентов на Python;
- Опыт работы с LangGraph, PydanticAI, OpenAI Agents SDK или аналогичными инструментами;
- Опыт работы с MCP;
- Опыт построения RAG-систем;
- Опыт разработки evals и оценки качества работы LLM/AI-агентов;
- Практический опыт в Penetration Testing, Red Team, Vulnerability Research или смежных направлениях Offensive Security;
- Опыт разработки собственных инструментов для пентеста, сканирования или эксплуатации уязвимостей;
- Опыт разработки или контрибуции в open-source security tools;
- Опыт доработки популярных offensive-инструментов: Nuclei, Metasploit, Burp Suite extensions, Sliver, BloodHound и аналогичных;
- Опыт разработки сетевых сканеров, crawler'ов, fuzzing-инструментов или систем автоматизированного поиска уязвимостей;
- Опыт работы с Kubernetes и облачными платформами;
- Знание дополнительных языков программирования: C/C++, Rust, JavaScript;
- Опыт reverse engineering и exploit development;
- Найденные CVE, опубликованные исследования или собственные security-инструменты;
- Участие в программах Bug Bounty;
- Активное участие в CTF-соревнованиях;
- Наличие профильных сертификатов в области Offensive Security.
Условия
- Официальное оформление по ТК РФ с первого дня работы в аккредитованной IT-компании, привлекательный уровень заработной платы;
- Дружеская атмосфера и поддержка с самого начала: для новичков предусмотрен онбординг с опытным наставником, который поможет разобраться в процессах, расскажет о продуктах и всегда будет на связи;
- Гибкие процессы, которые мы постоянно улучшаем, учитывая мнение каждого члена команды;
- Минимум бюрократии: большинство вопросов решается быстро через электронный документооборот;
- Удобный офис в отличной локации с современным оборудованием и всем необходимым для комфортной работы;
- Уникальные бенефиты: ДМС (включая стоматологию), фитнес, курсы иностранных языков, скидки на продукты банка и партнёров;
- Поддержка профессионального роста: оплата тренингов, курсов и участие в ИТ-мероприятиях (митапы, хакатоны, конференции);
- Свобода и комфорт: отсутствие дресс-кода, минимум бюрократии и максимум вовлечённости.
Присоединяйся — с нами будет интересно!