Application Security Specialist (Middle)

Уровень дохода не указан

Опыт работы: 3–6 лет

Полная занятость

График: 5/2

Рабочие часы: 5

Формат работы: на месте работодателя, удалённо или гибрид

Напишите телефон, чтобы работодатель мог связаться с вами
Нажимая «Продолжить», вы подтверждаете, что ознакомлены, полностью согласны и принимаете условия «соглашения»
Научсофт - международная компания, занимающаяся ИТ-консалтингом и разработкой программного обеспечения. Мы работаем в ИТ-бизнесе уже 37 лет и продолжаем расти.

Мы ищем Application Security Specialist (Middle) в команду Cybersecurity.
Основная задача роли — помогать командам разработки создавать безопасные приложения и сервисы: выявлять уязвимости, анализировать риски, помогать разработчикам с remediation и внедрять security-практики в процессы разработки.
Специалист будет тесно взаимодействовать с командами Development, DevOps, Pentest и Defense, участвуя в обеспечении безопасности приложений на разных этапах SDLC. Данная позиция является перспективной и открыта в рамках планируемого расширения команды.

Основные задачи
  • Проводить security review приложений, API и веб-сервисов.
  • Выявлять и анализировать уязвимости в приложениях и используемых компонентах.
  • Работать с результатами SAST, DAST, SCA и Secret Scanning.
  • Анализировать найденные vulnerabilities, определять уровень риска и приоритет исправления.
  • Валидировать результаты автоматизированных security-инструментов и отсекать false positives.
  • Взаимодействовать с разработчиками по вопросам устранения уязвимостей и давать практические рекомендации по remediation.
  • Проводить повторную проверку исправленных vulnerabilities.
  • Участвовать в manual security testing приложений и API.
  • Участвовать в security review архитектуры новых приложений и сервисов.
  • Проводить базовый Threat Modeling для новых и существующих решений.
  • Помогать интегрировать security checks в CI/CD pipelines.
  • Участвовать в развитии практик Secure SDLC / DevSecOps.
  • Разрабатывать и поддерживать security guidelines и рекомендации для команд разработки.
  • Участвовать в анализе результатов penetration testing и контроле устранения обнаруженных проблем.
  • Помогать разработчикам лучше понимать распространенные классы уязвимостей и способы их предотвращения.
Что мы ожидаем
  • 2–4 года опыта в Application Security, Penetration Testing, DevSecOps или смежном направлении.
  • Хорошее понимание OWASP Top 10 и распространенных классов web application vulnerabilities.
  • Понимание таких уязвимостей, как SQL Injection, XSS, SSRF, IDOR/BOLA, CSRF, authentication/authorization issues, insecure deserialization, file upload vulnerabilities и др.
  • Опыт тестирования безопасности Web Applications и REST APIs.
  • Практический опыт работы с инструментами типа Burp Suite.
  • Опыт работы хотя бы с несколькими категориями AppSec-инструментов: SAST, DAST, SCA, Secret Scanning.
  • Понимание принципов authentication, authorization, session management, OAuth 2.0 / OIDC, JWT.
  • Базовое понимание современных CI/CD-процессов и DevSecOps.
  • Понимание Git и стандартного development workflow.
  • Способность читать и анализировать код как минимум на одном из распространенных языков программирования: Java, C#, JavaScript/TypeScript, Python, Go или аналогичном.
  • Умение самостоятельно анализировать найденную проблему, оценивать ее реальный security impact и предлагать варианты исправления.
  • Английский язык на уровне, достаточном для чтения технической документации и общения с техническими командами.
Будет преимуществом
  • Опыт проведения penetration testing.
  • Опыт работы с GitLab CI/CD, GitHub Actions, Jenkins, Azure DevOps или аналогичными платформами.
  • Опыт интеграции security tools в CI/CD.
  • Знание Docker и Kubernetes.
  • Базовое понимание Cloud Security в AWS, Azure или GCP.
  • Опыт работы с bug bounty или участие в CTF.
  • Знание OWASP ASVS, OWASP Testing Guide, CWE.
  • Сертификации или обучение в области Application Security / Offensive Security.
Что важно для этой роли

Мы ищем специалиста, который не ограничивается передачей разработчикам отчета со списком vulnerabilities.
Важно уметь понять, почему возникла уязвимость, насколько она действительно опасна, как ее можно эксплуатировать и как исправить проблему с учетом архитектуры приложения.
Middle AppSec Specialist должен уметь самостоятельно вести типовые Application Security задачи, эффективно взаимодействовать с разработчиками и постепенно брать на себя более сложные security reviews и инициативы по развитию Secure SDLC.

Мы предлагаем:

  • Возможность профессиональной самореализации и роста.
  • 25 дней оплачиваемого отпуска.
  • Медицинскую страховку и 100% оплату больничного листа.
  • Профессиональное обучение и получение сертификатов за счет компании.
  • Курсы иностранных языков и другие корпоративные программы.
  • Бонусы в случае свадьбы или рождения ребенка.

Ключевые навыки

  • Английский — B2 — Средне-продвинутый

Задайте вопрос работодателю

Он получит его с откликом на вакансию

Где предстоит работать

Минск, Академия наук, улица Леонида Беды, 2
Вакансия опубликована 7 октября 2026 в Минске