Senior Android SDK Engineer / Mobile Security (remote)
Summary
Senior Android engineer to design and build an SDK that protects native mobile apps from bots and automated abuse, integrating deep into the network layer and handling secure token exchange.
О компании
Продуктовая компания в сфере кибербезопасности. Развивает решения для защиты веб-сервисов, API и инфраструктуры от автоматизированного трафика, ботов и других сетевых угроз.
Компания работает с бизнес-критичными сервисами, где важны доступность, устойчивость к атакам и защита пользовательских данных. Сейчас компания развивает антибот-платформу, которая уже хорошо работает в браузере и WebView. Следующий этап — защита нативных мобильных приложений, и этот этап начинается с вас.
Кого ищем
Senior Android-инженера с опытом разработки SDK, библиотек или инфраструктурных mobile-компонентов — желательно, если вы создавали такое решение с нуля и понимаете, как ваш код живёт внутри чужих боевых приложений. Вы будете владеть mobile-направлением: внутри компании сильная экспертиза в backend, security и сетях, а проектирование Android SDK — ваша зона ответственности и главная ценность роли.
Чем предстоит заниматься
- Проектировать и разрабатывать Android SDK для защиты нативных мобильных приложений от ботов и автоматизированных злоупотреблений: публичный API, сценарий интеграции, версионирование, обратная совместимость.
- Встраивать SDK в сетевой слой Android-приложений: OkHttp, Retrofit, interceptors, собственные HTTP-клиенты.
- Собирать компактную телеметрию: версия приложения, package name, хэш сертификата подписи, версия SDK, сигналы ОС, устройства и окружения.
- Реализовывать защищённый клиент-серверный обмен: bootstrap / серверный nonce, сбор телеметрии, защищённый конверт, запрос аттестации, короткоживущий trust token.
- Работать с проверками целостности приложения: Play Integrity API, индикаторы root, эмулятора, отладчика и hooking.
- Реализовывать безопасное хранение, обновление и передачу антибот-токена в API-запросах.
- Интегрировать SDK с текущей challenge-логикой на WebView / JavaScript.
- Готовить SDK к промышленной эксплуатации: безопасная деградация, повторные попытки, таймауты, режим отладки, feature flags.
- Участвовать в моделировании угроз, code review, исправлениях по итогам внешнего аудита и выкатке в shadow / enforcement режимах.
- Готовить документацию для интеграции: описание API, руководство по подключению, граничные случаи, заметки по отладке.
Мы ожидаем, что у вас есть
- Сильный опыт Android-разработки на Kotlin и/или Java.
- Опыт разработки SDK, библиотек или инфраструктурных mobile-компонентов; желательно, если вы сами проектировали публичный API и сценарий интеграции.
- Уверенная работа с сетевым слоем Android-приложений: OkHttp, Retrofit, interceptors, собственные HTTP-клиенты.
- Практическое понимание HTTP: cookies, заголовки, редиректы, TLS, API-сессии.
- Понимание модели безопасности Android и защищённого клиент-серверного обмена: nonce, подписи / MAC, шифрование, время жизни токенов, защита от повторного воспроизведения запросов.
- Готовность глубоко работать в security-контексте: проверки целостности приложения, сигналы окружения, жизненный цикл токенов, устойчивость к реверс-инжинирингу — SDK будет работать в чувствительном антибот-сценарии, и это надо понимать на инженерном уровне.
- Понимание жизненного цикла Android-приложений, хранения данных, разрешений.
- Умение писать стабильный, тестируемый, обратно совместимый код промышленного качества.
- Готовность документировать API, руководство по интеграции и граничные случаи.
Будет плюсом
- Боевой опыт в mobile security, антифроде или антибот-защите.
- Опыт с Play Integrity API / аттестацией устройств.
- Опыт обнаружения root, эмуляторов, отладчиков, hooking.
- Опыт с Frida, JADX, apktool, Burp Suite, mitmproxy.
- Опыт JNI / NDK / C / C++ / Rust для Android.
- Опыт с WebView, JavaScript bridge, browser fingerprinting или challenge-системами.
- Понимание ML / риск-скоринга, ложных срабатываний, reason codes, shadow-режима.
- Опыт моделирования угроз, se