Application Security Engineer в Яндекс Еду
Вы будете выявлять уязвимости в исходном коде, API, мобильных и веб-приложениях, проводить архитектурные ревью новых сервисов и фич, а также внутренние аудиты продуктов и сопровождать внешние. Консультирование команд по вопросам информационной безопасности
Вам предстоит консультировать команды Яндекс Еды по безопасной разработке, хранению и обработке данных, а также согласовывать критичные изменения в коде и инфраструктуре. Вместе с разработчиками вы будете разбирать выявленные уязвимости, определять их причины и находить оптимальные способы устранения. Улучшение инструментов и процессов безопасности
Вы будете внедрять и использовать DevSecOps-инструменты, автоматизировать задачи по безопасности, улучшать существующие инструменты и процессы или создавать новые. Вместе с коллегами вы также сможете участвовать в проектах и инициативах, которые улучшают безопасность всего Яндекса.* Имеете опыт анализа защищённости веб-приложений * Интересуетесь безопасным циклом разработки приложений (SDLC) и анализом безопасности программного кода * Умеете читать код и находить в нём уязвимости * Можете определить корневую причину возникновения уязвимости, создать PoC и предложить меры снижения рисков * Понимаете устройство *nix-систем и систем контейнеризации * Умеете автоматизировать работу с помощью Golang или Python * Способны аргументированно обсуждать риски и способы их устранения с командами разработки* Проводили архитектурные ревью и анализировали риски безопасности * Работали с SAST, DAST, IAST, SCA и другими инструментами безопасной разработки * Обеспечивали безопасность Docker, Kubernetes или Linux * Участвовали в Bug Bounty * Имеете собственные CVE, наработки и достижения в области безопасности мобильных и веб-приложений * Участвовали в CTF-соревнованиях или организовывали их