AppSec-инженер

Таймвэб.Клауд

AppSec-инженер

Санкт-Петербург, Заставская улица, 22к2

Метро: Московские ворота

Описание вакансии

Timeweb Cloud — это облако, которое не стоит на месте. Мы создаем масштабную экосистему ИТ-сервисов — от надежной базовой инфраструктуры (IaaS) до готовых PaaS- и SaaS-решений, включая инновационные AI-технологии.

Продукт сложный и технически интересный, мы растем вдвое быстрее рынка, а наши ребята — лучшие эксперты в своих областях.

Сейчас мы ищем в нашу команду AppSec-инженера. Значимая часть твоей роли - работа с bug bounty: триаж отчетов от внешних исследователей и помощь в устранении найденных уязвимостей.

Мы предлагаем нашей команде

Забота и здоровье

  • Мы IT аккредитованы и оформляем официально

  • ДМС, компенсация спорта, питания и психолога

  • Бонусные средства на личный аккаунт Timeweb Cloud для пет-проектов

Свобода и баланс

  • Выбираешь сам: работать удаленно или в гибридном формате

  • Каждый квартал дарим два дополнительных оплачиваемых выходных

Рост и культура

  • Карьерный рост здесь не ждёт твоего запроса – мы замечаем людей и даем пространство для развития

  • Можешь выступать на конференциях и делиться экспертизой публично – это приветствуется

  • Внутри компании: участвуем в забегах, устраиваем кибертурниры, собираемся клубом настолок и не только
Чем предстоит заниматься:
  • Вести триаж отчетов по программам bug bounty на площадках Standoff 365 и BI.ZONE Bug Bounty: оценка валидности и severity, отсев дублей и false positive, коммуникация с исследователями.
  • Помогать командам разработки с устранением уязвимостей, найденных через bug bounty: от объяснения сути проблемы до проверки корректности фикса.
  • Поддерживать взаимодействие с исследователями программы: отвечать на вопросы по статусу отчетов, эскалировать спорные и сложные кейсы.
  • Управлять уязвимостями в целом: от регистрации до подтверждения исправления, работая с находками из разных источников (security scanners, bug bounty и др.).
  • Развивать процессы Secure SDLC: тюнинг SAST в CI/CD, снижение false positive, приоритизация находок, написание кастомных правил под Go и Python.
  • Проводить код-ревью и анализ архитектуры на предмет уязвимостей (OWASP Top 10 и шире).
  • Консультировать команды разработки: объяснять риски, участвовать в обучении основам secure coding.
  • Развивать процесс взаимодействия с разработчиками по устранению уязвимостей: SLA, трекинг, эскалации.
  • Участвовать в пилотировании AI/LLM-инструментов в AppSec-процессах: ревью кода, триаж находок, detection engineering.
Что мы ждем от тебя:
  • Опыт триажа отчетов об уязвимостях от внешних исследователей (bug bounty / responsible disclosure): умение быстро отличить валидную находку от шума, оценить severity и приоритет.
  • Понимание принципов оценки критичности находок (CVSS или аналогичные подходы к приоритизации).
  • Практический опыт в AppSec/ИБ - конкретное число лет не принципиально, важны реальные навыки и понимание, почему что-то является уязвимостью, а не только знание чек-листов.
  • Понимание основных классов уязвимостей (OWASP Top 10 и шире), умение объяснить эксплуатацию и риск.
  • Опыт работы с инструментами класса SAST.
  • Умение читать и анализировать код на Go и Python (глубокая экспертиза уровня senior-разработчика не обязательна).
  • Уверенное владение Linux.
  • Базовый английский - достаточно для чтения документации, advisories, CVE.
  • Умение выстраивать конструктивный диалог с разработчиками и внешними исследователями без токсичности.
Навыки
  • Bug Bounty
  • Golang
  • Python
  • SDLC
  • SAST
  • Linux
  • CVSS
Посмотреть контакты работодателя

Адрес

Похожие вакансии

Ред Софт
  • Санкт-Петербург

  • Не указана

Рекомендуем
ЕДИНЫЙ ЦУПИС

DevSecOps/AppSec - инженер

ЕДИНЫЙ ЦУПИС

  • Санкт-Петербург

  • Не указана

Рекомендуем
ЕДИНЫЙ ЦУПИС

DevSecOps/AppSec - инженер

ЕДИНЫЙ ЦУПИС

  • Москва

  • Не указана

Хотите оставить вакансию?

Заполните форму и найдите сотрудника всего за несколько минут.
Оставить вакансию