AppSec инженер по статическому анализу безопасности (SAST)

DevTeam.Space

  • Москва
  • 3 000 USD в месяц
  • Постоянная работа
  • Полная занятость
  • 20 д. назад
Американская компания DevTeam.Space открывает вакансию AppSec инженера по статическому анализу безопасности (SAST) для работы над внeшними и внутренними продуктами компании.В активной разработке находятся несколько внутренних решений для оптимизации работы бизнеса в различных отраслях.Текущий стек безопасности и анализа: Java 7 / JSF / Servlets 3.0, Fortify Static Code Analyzer, Semgrep, SpotBugs, OWASP Dependency-Check, Bandit (Python), Safety (Python), Gitleaks, custom Python-скрипты для автоматизации SAST-процессов.Ожидания от кандидата
  • Опыт работы в сфере тестирования или анализа безопасности от 2 лет (желательно опыт в SAST, SCA или код-ревью).
  • Понимание методологий безопасной разработки (Secure SDLC, OWASP Top 10, CWE/SANS Top 25).
  • Опыт работы с инструментами статического анализа:
  • Для Java: Fortify SCA, Semgrep, SpotBugs, OWASP Dependency-Check.
  • Для Python: Bandit, Safety, Semgrep, custom linting/regex сканеры.
  • Навыки настройки и интеграции SAST/SCA инструментов в CI/CD-процессы.
  • Умение анализировать и классифицировать уязвимости, устранять ложные срабатывания, формировать рекомендации по исправлению.
  • Опыт ведения технической документации и подготовки отчетов по результатам анализа.
  • Понимание работы с системами контроля версий (Git) и репозиториями кода.
  • Будет плюсом:
  • Опыт написания Python-скриптов для автоматизации анализа и пост-обработки отчетов.
  • Опыт разработки кастомных правил для Fortify, Semgrep или аналогичных инструментов.
  • Понимание архитектуры Java EE/JSF и типичных уязвимостей в таких приложениях.
Обязанности
  • Настройка и выполнение SAST-проверок исходного кода внутренних продуктов компании.
  • Анализ найденных уязвимостей, определение приоритетов и формирование отчетов.
  • Разработка и настройка кастомных правил и фильтров для снижения числа ложных срабатываний.
  • Проведение SCA (анализ сторонних библиотек и зависимостей) с помощью Dependency-Check, Safety и других инструментов.
  • Разработка автоматизаций на Python для интеграции сканирования в релизный цикл.
  • Взаимодействие с командами разработки для разъяснения уязвимостей и предложений по их устранению.
Условия работы
  • Зарплата в USD.
  • Полностью удаленная работа.
  • Гибкий график.
  • Оплачиваемый отпуск.
  • Оплата обучения и сертификаций за счет компании.
  • Условия обсуждаются индивидуально.

Хабр Карьера

Похожие вакансии

  • Инженер ПТО (системы пожарной безопасности)

    Технический центр пожарной безопасности

    • Москва
    Требования: Обязанности: Выполнение работ по техническому обслуживанию слаботочных систем (обслуживание слаботочных систем безопасности, автоматической установки пожарной сигнал…
    • 2 д. назад
  • Инженер по безопасности приложений (AppSec)

    СОГАЗ

    • Москва
    О компании и команде Страховая Группа «СОГАЗ», один из крупнейших в России страховщиков федерального уровня, предлагает присоединиться к высокопрофессиональной команде специалист…
    • 7 д. назад
  • Инженер информационной безопасности

    Softline

    • Москва
    Пусконаладка, эксплуатация и контроль средств защиты информации (СЗИ), прежде всего сканеров защищенности и систем контроля уязвимостей, возможный перечень: ✓ Сканер уязвимостей…
    • 14 д. назад
    • Быстрый отклик