Web3 Tech · Москва

Application Security Engineer — Web3 Tech

Выстраивание процессов безопасной разработки: SSDLC, quality gates, vulnerability management. Внедрение и поддержка процессов, обеспечивающих своевременное устранение находок, а не их...

Редкая удалёнка: только у 17% вакансийОпубликована сегодня

Коротко о вакансии

Зарплату работодатель не назвал — вилку обсуждают на собеседовании.

Описание вакансии

Web3 Tech — ведущий разработчик продуктов на основе блокчейн-технологий, создатель блокчейн-платформы «Конфидент», включенной в реестр российского ПО.

Мы реализовали Национальную систему дистанционного электронного голосования, разработали блокчейн-платформу для Федеральной налоговой службы, создали платформу для работы с Цифровыми финансовыми активами (ЦФА) для Альфа-Банка, Тинькофф и др.

Ищем AppSec инженера, способного выявлять уязвимости на уровне кода и архитектуры, а не на уровне отчётов сканеров. Ключевая ценность специалиста — глубокое понимание того, что именно находят SAST/DAST/SCA инструменты, где их слепые зоны, и умение закрывать эти зоны ручной работой.

Задачи, над которыми нужно будет работать:

  • Выстраивание процессов безопасной разработки: SSDLC, quality gates, vulnerability management. Внедрение и поддержка процессов, обеспечивающих своевременное устранение находок, а не их накопление
  • Design review новых сервисов и функциональности на этапе проектирования: выявление проблем на уровне архитектуры, протоколов взаимодействия, trust boundaries
  • Проведение security assessments: ручной аудит кода и бизнес-логики, поиск ошибок бизнес-логики, race conditions, проблем авторизации, уязвимостей JWT, ошибок криптографии, проблем хранения данных на клиентской и серверной стороне, обходов MFA
  • Разработка и поддержка core security практик: гайдлайнов для разработки на Kotlin и TypeScript, требований к хранению секретов, работе с сессиями и криптографии
  • Работа с программой Bug Bounty: триаж репортов, определение scope, взаимодействие с исследователями
  • Расследование продуктовых security-инцидентов: анализ root cause, координация устранения, формирование выводов для процессов
  • Обеспечение безопасности CI/CD: конвейеров сборки и доставки в GitLab, управления секретами через Vault, контроля supply chain
  • Консультирование и обучение разработчиков по вопросам безопасной разработки

Ждем от кандидата:

  • Уверенное чтение и анализ кода на Kotlin, TypeScript, Node.js, React
  • Глубокое понимание классов веб-уязвимостей на уровне эксплуатации, включая обходы фильтров и санитайзеров (path traversal, SQLi, SSRF, десериализация, XXE, prototype pollution, RCE через зависимости и др.)
  • Опыт ручного поиска уязвимостей, не выявляемых автоматическими средствами: ошибки бизнес-логики, race conditions, broken authentication и authorization, проблемы JWT и сессий, ошибки криптографических реализаций, абьюз trusted boundaries
  • Понимание возможностей и ограничений SAST, DAST, SCA, IAST
  • Практический опыт внедрения и тюнинга GitLab CI, DefectDojo (или аналогов), SAST/DAST/SCA инструментов
  • Уверенная работа с Linux, понимание сетевых протоколов, опыт работы с Git


Будет плюсом:

  • Опыт в области Web3 и blockchain security: аудит смарт-контрактов, безопасность кошельков, работа с криптографическими ключами и подписями, особенности on-chain/off-chain взаимодействия
  • Опыт работы с КриптоПро CSP, КриптоПро УЦ
  • Контрибьюты в open-source security-проекты, опубликованные CVE, выступления на профильных конференциях, публикации
  • Опыт участия в Bug Bounty программах в роли исследователя или триажера
  • Регулярная практика threat modeling (STRIDE, attack trees)
  • Углублённые знания в области криптографии

Мы предоставляем:

  • Официальное трудоустройство по ТК РФ, белую заработную плату;
  • Аккредитованная ИТ-компания (отсрочка, льготная ипотека);
  • Возможность работать в гибком графике;
  • Удаленную работу;
  • ДМС;
  • Частичную компенсацию занятий спортом;
  • Возможность компенсации профильного обучения;
  • Совместные мероприятия и корпоративы.

Вакансия опубликована 29 сентября, проверена 30.09.2026. Открыть оригинал.

Как откликнуться

Отклик оформляется на странице работодателя — кнопка выше ведёт туда напрямую. Перед отправкой стоит подогнать резюме под текст вакансии: работодатели читают первые строки и ищут в них свои слова. Если рассылаете отклики десятками, посмотрите сервис автооткликов — он отправляет их за вас по заданным настройкам, до 50 в сутки. Про сам поиск работы есть разбор в статье как быстро найти работу.

Спросите нейросети о вакансии

Отвечает DeepSeek по данным этой страницы: зарплата против рынка, условия, работодатель

Вопросы по этой вакансии

Сколько платят на позиции «Application Security Engineer»?

Вилку работодатель не назвал — обсуждать деньги придётся на собеседовании. Для ориентира: в среднем по направлению «Специалист по информационной безопасности» платят 100 000 ₽.

Какой опыт нужен?

В требованиях указано: от 3 до 6 лет. Формат работы удалённый, переезд не потребуется.

Вакансия ещё открыта?

Да, на 30.09.2026 она активна: каждую ночь каталог сверяется с источником, закрытые предложения помечаются и уходят из списков.

О компании

Web3 Tech

История компании начинается в 2018 году и с самого начала команда была увлечена распределенными технологиями и децентрализацией. За эти годы мы остались верны выбранному вектору развития, последовательно наращивая как собственную, так и общерыночную экспертизу в области институциональных блокчейн-решений, смарт-контрактов, криптографии и цифровых активов. Сейчас компания Web3 Tech — лидирующий це…

Открытых вакансий: 4

Похожие вакансии

Соседи по направлению с близкими требованиями.

Инженер по безопасности (devsecops)

Зарплата не указана

iiko, Компания Айко · Москва

Формировать и сопровождать политики NGFW: межсетевое экранирование, IPS, anti-bot/C2, контроль приложений и входящего/исходящего трафика, между ДЦ...

Можно удалённоОт 3 до 6 летСпециалист по информационной безопасностиОпубликована 29 сентября

Security Services Expert

Зарплата не указана

Лаборатория Касперского · Москва

Участие в проектах по развитию сервисов кибербезопасности клиентов (основной фокус – security operations, TH, IR, CTI, cybersecurity strategy). Подготовка технических и...

Можно удалённоБолее 6 летСпециалист по информационной безопасностиОпубликована 29 сентября

Ведущий пентестер (Middle+/Senior Penetration Tester)

Зарплата не указана

CyberOK · Москва

участие в Bug Bounty. — выступления на конференциях, опубликованные исследования и уязвимости. — публичные статьи по анализу защищенности различных систем.

Можно удалённоОт 3 до 6 летСпециалист по информационной безопасностиОпубликована 29 сентября

Аналитик по безопасности приложений

Зарплата не указана

БЮРО 1440 · Москва

Анализировать встроенные функции безопасности программно‑аппаратных платформ (MPSoC, RFSoC, SoM, микроконтроллеров и т. п.), оценивать применимость механизмов защиты в целевых...

Можно удалённоОт 3 до 6 летСпециалист по информационной безопасностиОпубликована 29 сентября

Специалист по кибербезопасности AI/LLM-решений

Зарплата не указана

СберЗдоровье · Москва

Проводить security review AI/LLM-решений: LLM-приложений, AI-агентов, RAG, векторных БД, интеграций с внешними API и облачными LLM.

Можно удалённоОт 3 до 6 летСпециалист по информационной безопасностиОпубликована 29 сентября

Специалист по информационной безопасности

Зарплата не указана

ЮДС Медиа · Санкт-Петербург

Сопровождение пентестов. Построение сценариев обнаружения событий в SIEM. Проводить технический аудит текущей инфраструктуры и выявлять реальные риски. Проверять безопасность сетевых...

Можно удалённоОт 3 до 6 летПодработкаСпециалист по информационной безопасностиОпубликована 29 сентября

Расчёты по этой вакансии

Пригодится до собеседования: сколько останется на руки от названной суммы, как считаются отпускные и переработки.

Ещё по направлению

Защита данных и инфраструктуры: аудит, СЗИ, регламенты, реагирование на инциденты.