Senior AppSec-инженер — анализ безопасности приложений и сервисов@ Золотое Яблоко

300K ₽–500K ₽/мес
оценка на руки
Опубликовано 31.08.2026

О позиции

В компании Золотое Яблоко открыта вакансия Senior AppSec-инженера. Вы будете работать удаленно и заниматься анализом безопасности сервисов и приложений. Опыт работы должен составлять более 6 лет.

Чем вы будете заниматься

  • Проверка безопасности сервисов, приложений и архитектуры, а также сопровождение внедрения мер по устранению выявленных рисков.
  • Давать рекомендации по построению безопасной архитектуры и описывать целевую архитектуру по лучшим практикам, включая OWASP.
  • Анализ кода разрабатываемых компанией сервисов на наличие уязвимостей.
  • Проведение аудита безопасности необходимых сред и приложений (web, API, mobile).
  • Проведение аудита и тестирования программ лояльности на предмет безопасности и возможных злоупотреблений, включая анализ бизнес-логики.
  • Составление отчетов по результатам аудитов, заводка задач в Jira с рекомендациями, сопровождение их до закрытия и перепроверки, контроль недопущения роста технического долга безопасности.
  • Строительство и поддержание актуальных моделей угроз по закрепленным сервисам.
  • Составление рекомендаций по улучшению автоматических сканеров анализа уязвимостей совместно с DevSecOps.
  • Анализ уязвимостей, поступающих по программе bug bounty: триаж, оценка, рекомендации.
  • Оказание теоретической и практической помощи младшим специалистам команды, участие в их обучении и передаче экспертизы.

Требования

  • Коммерческий опыт работы в AppSec / анализе защищенности от 2 лет.
  • Глубокие знания web-технологий, понимание архитектуры микросервисных приложений.
  • Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать.
  • Умение работать с инструментами: nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими.
  • Способность объяснить, как они работают в "боевом" режиме.
  • Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры.
  • Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков.
  • Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 1 года.
  • Знания принципов работы средств защиты информации (WAF и решений на уровне сервиса).
  • Умение обходить защиту на уровне приложений и средств защиты информации.
Обязательные
0/1
Желательные
0/1
Бонус
0/1
Почему эта вакансия
6.5
6.5 из 10
оценка совпадения

Вакансия предлагает хорошие условия для опытного специалиста в области безопасности приложений, но не указана конкретная зарплата.

Кто здесь добьётся успеха

Глубокие знания OWASP и опыт работы с инструментами, такими как Burp Suite, для эффективного тестирования на проникновение и анализа уязвимостей.

Способность работать независимо в удаленном режиме, требующая высокой самоорганизации и проактивного подхода к решению проблем безопасности.

Опыт не менее 6 лет в области информационной безопасности с акцентом на проектирование и внедрение безопасных архитектур для веб-приложений.

Ресурсы для обучения

Карьерный путь

AppSec-инженер (Сейчас)Ведущий AppSec-инженер (1–2 года)Руководитель отдела безопасности приложений (3–5 лет)

Обзор рынка

Объём рынка 2026
$1.5B
Годовой рост
12.5%
Внедрение AI
35%
Инвестиции
+150%

Навыки и требования

Обязательные
OWASPBurp SuiteТестирование на проникновение
Растущий спрос
DevSecOpsCloud SecurityThreat Modeling
Снижающийся спрос
Static Application Security Testing (SAST)Network Security Monitoring

Тренды отрасли

Увеличение автоматизации тестирования безопасности
Согласно отчётам, 60% компаний в России внедряют автоматизированные решения для тестирования безопасности, что позволяет ускорить процесс выявления уязвимостей.
Рост интереса к облачной безопасности
С 2023 года наблюдается рост на 40% в инвестициях в облачную безопасность, что связано с увеличением использования облачных сервисов.

Новости Cybersecurity

Загружаем новости отрасли...

Ищем релевантные статьи за последние 6 месяцев