🔥

Не упустите лучшие вакансии!

Подключите наш Telegram-бот и получайте мгновенные уведомления о новых предложениях из 10+ источников. Будьте первым, кто откликнется!

Подключить бота

Инженер по безопасности приложений (Application Security Engineer (Middle+ / Senior))

Armeta KZ
Астана
На месте работодателя
Опубликовано: 14 Aug 2026

Ищем сильного hands-on инженера, который поможет развивать Application Security, Cloud Security и DevSecOps и будет самостоятельно проводить security assessments приложений, API и облачной инфраструктуры.

Задачи

  • Проводить security review и penetration testing веб-приложений, backend-сервисов и API.

  • Проверять Authentication / Authorization, OAuth 2.0, OIDC, JWT, access control и бизнес-логику.

  • Участвовать в Threat Modeling и Security Architecture Review новых сервисов и интеграций.

  • Развивать DevSecOps: SAST, SCA, DAST, Secret Scanning, Container/Image и IaC Security Scanning.

  • Проводить Cloud Security Review: IAM, service accounts, network exposure, secrets и cloud misconfigurations.

  • Проверять Docker / Terraform / Kubernetes-конфигурации при их использовании.

  • Выполнять triage и приоритизацию vulnerabilities с учетом CVSS, EPSS, CISA KEV и business context.

  • Готовить remediation recommendations, взаимодействовать с Development/DevOps и проводить retest.

  • Участвовать в расследовании application/cloud security incidents.

  • Для Senior — мониторить менее опытных Security Engineers и выступать техническим экспертом команды.

Что важно

  • 3–4+ года опыта для Middle+; 4–6+ лет — ориентир для Senior.

  • 2+ года практического hands-on опыта в AppSec / Pentest / Product Security / DevSecOps / Cloud Security; для Senior желательно 3+ года глубокой профильной практики.

  • Уверенный Web/API Security Testing и практический опыт Burp Suite.

  • Понимание OWASP Top 10 / OWASP API Security Top 10.

  • Понимание HTTP/HTTPS, REST API, Authentication / Authorization, OAuth 2.0, OIDC, JWT, Session Management, RBAC/ABAC.

  • Практическое понимание CI/CD, Docker, Cloud Security, IAM и Secrets Management.

  • Опыт с SAST / DAST / SCA / Secret Scanning.

  • Способность самостоятельно разбираться в новом сервисе, определять attack surface и доводить finding до remediation/retest.

Будет плюсом

  • Практический опыт Google Cloud Platform (GCP).

  • Terraform, Kubernetes, Container Security и IaC Security.

  • Secure Code Review и один или несколько языков: Python / Go / Java / JavaScript / TypeScript.

  • OSCP, OSWE, GWAPT, eWPT/eWPTX, PNPT.

  • Google Professional Cloud Security Engineer, CCSP или другие Cloud Security certifications.

  • Bug Bounty / Responsible Disclosure, security research, CTF или GitHub-проекты.

​​​​

​​​

🚀

Ваше резюме увидят первым!

Автоматическое поднятие на HeadHunter каждые 4 часа. Увеличьте свои шансы на успех в 10 раз!

Подключить автоподнятие