ТМГТ · Москва

Senior Application Security Engineer (AppSec) — ТМГТ

Техническая безопасность: — Threat modeling ключевых компонентов: подписание транзакций, управление ключами, кастодиальные процессы. — Secure code review критичных участков (backend, блокчейн-компоненты...

Топ-2% по зарплатеОпубликована сегодня

Где эта вакансия на рынке

Голубая полоса — вилка, в которую попадает половина предложений «Специалист по информационной безопасности», серая засечка — середина рынка. Предложение обгоняет 98% вакансий направления.

52 000 ₽в среднем 100 000 ₽200 000 ₽

Коротко о вакансии

Предложение выше рынка: 300 000 — 350 000 ₽ против средних 100 000 ₽ по направлению «Специалист по информационной безопасности» — это плюс 225%. В требованиях: application security, appsec, threat modeling, secure code review, sast. Компания нанимает активно — открытых позиций сейчас 6.

В Москве по этому направлению платят в среднем 153 000 ₽, предложение обгоняет 94% местных вакансий.

Описание вакансии

О роли

Мы ищем инженера по безопасности, который построит функцию безопасности внутри продуктовой разработки и одновременно возьмёт на себя compliance-контур. Проект работает в полностью регулируемой среде и проходит сертификации и аудиты по SOC 2, PCI DSS, ISO 27001, а также выполняет требования в области защиты персональных данных. Это hands-on роль: вы будете отвечать за безопасность кода, управляющего движением средств, — от threat modeling до ревью криптографических и кастодиальных компонентов — и за соответствие компании применимым стандартам.

Чем предстоит заниматься

Техническая безопасность:

— Threat modeling ключевых компонентов: подписание транзакций, управление ключами, кастодиальные процессы.
— Secure code review критичных участков (backend, блокчейн-компоненты, смарт-контракты).
— Security review архитектуры, инфраструктуры, API и новых продуктовых функций.
— Проектирование и ревью архитектуры управления ключами (MPC, HSM, мультиподпись, политики подписания).
— Проверка настроек облачной инфраструктуры, IAM, логирования, мониторинга, управления секретами и доступа к данным.
— Внедрение SAST/DAST/SCA и секрет-сканирования в CI/CD; security-гейты в процессе релиза.
— Управление уязвимостями: отслеживание CVE, приоритизация и контроль устранения.
— Реагирование на инциденты безопасности, разбор и предотвращение повторений.

Compliance:

— Контроль соответствия компании требованиям SOC 2, PCI DSS, ISO 27001 и другим применимым стандартам.
— Коммуникация с внешними аудиторами и compliance-консультантами.
— Управление security controls: сбор и предоставление evidence из инфраструктуры и внутренних систем.
— Выявление пробелов в controls, формирование плана устранения замечаний и контроль remediation.
— Координация внешних аудитов смарт-контрактов и пентестов, работа с их результатами.
— Обучение команды практикам безопасной разработки.

Что мы ожидаем

— Высшее техническое образование.
— 5+ лет в информационной безопасности (application security / product security / security engineering), из них опыт в финтехе или криптоиндустрии.
— Опыт работы с SOC 2, PCI DSS, ISO 27001 или другими security/compliance-фреймворками.
— Понимание атак на инфраструктуру цифровых активов: blind signing, компрометация цепочки поставок, фишинг подписантов, уязвимости смарт-контрактов.
— Практический опыт threat modeling и secure code review (Python, Go, TypeScript — любой из стеков).
— Знание криптографических примитивов и схем: подписи, хеш-функции, MPC/TSS, HSM.
— Опыт встраивания инструментов безопасности в CI/CD.
— Английский язык на уровне C1–C2.
— Умение говорить с разработчиками на их языке и предлагать реализуемые решения, а не только находить проблемы.

Будет плюсом

— Опыт работы в кастодиане, бирже или инфраструктурном крипто-проекте.
— Понимание требований к защите платёжных и персональных данных.
— Опыт аудита смарт-контрактов (Solidity/Rust) или участие в bug bounty.
— Опыт vulnerability management и incident response в продуктовой компании.
— Сертификации OSCP/OSWE, CISSP, CISA или эквивалентный практический уровень.
— Знакомство с регуляторными требованиями к ИБ в финансовом секторе (ISO 27001, DORA, NYDFS 500).

Условия

— Работа над продуктом с реальной технической глубиной: собственная инфраструктура, высокие требования к безопасности и надёжности.
— Прямое влияние на архитектуру и процессы — вы будете строить функцию, а не поддерживать чужую.
— Небольшая сильная команда без бюрократии, быстрые решения.

Вакансия опубликована 29 сентября, проверена 30.09.2026. Открыть оригинал.

Ключевые навыки

Application SecurityAppSecThreat ModelingSecure Code ReviewSASTDASTSCADevSecOpsVulnerability ManagementIncident ResponseAWSKubernetes SecurityCryptographyHSMSmart Contract Security

Как откликнуться

Отклик оформляется на странице работодателя — кнопка выше ведёт туда напрямую. Перед отправкой стоит подогнать резюме под текст вакансии: работодатели читают первые строки и ищут в них свои слова. Если рассылаете отклики десятками, посмотрите сервис автооткликов — он отправляет их за вас по заданным настройкам, до 50 в сутки. Про сам поиск работы есть разбор в статье как быстро найти работу.

Спросите нейросети о вакансии

Отвечает DeepSeek по данным этой страницы: зарплата против рынка, условия, работодатель

Вопросы по этой вакансии

Сколько платят на позиции «Senior Application Security Engineer (AppSec)»?

Работодатель указал вилку 300 000 — 350 000 ₽. В среднем по направлению «Специалист по информационной безопасности» платят 100 000 ₽, то есть предложение выше рынка.

Какой опыт нужен?

В требованиях указано: от 3 до 6 лет. Работать нужно на месте, город — Москва.

Вакансия ещё открыта?

Да, на 30.09.2026 она активна: каждую ночь каталог сверяется с источником, закрытые предложения помечаются и уходят из списков.

О компании

ТМГТ

АО «ТрансМашГазТокен» (ТМГТ) — московская технологическая компания, которая создаёт B2B-инфраструктуру для институциональной работы с цифровыми активами. Мы разрабатываем программную платформу для кастодии, расчётов, управления операциями и контроля рисков в регулируемой среде. ТМГТ находится на стадии pre-launch. Сейчас команда проектирует архитектуру платформы, инженерные и защитные контуры, ин…

Открытых вакансий: 6

Похожие вакансии

Соседи по направлению с близкими требованиями.

Information Security Specialist (Igaming) / Специалист по информационной безопасности

от 350 000 ₽+250% к среднему

Your Personal Agent · Москва

Внешняя разведка (External Reconnaissance): Мониторить цифровой след компании: домены, субдомены, DNS-записи, метаданные файлов, общедоступные репозитории (GitHub/GitLab).

Можно удалённоОт 3 до 6 летСпециалист по информационной безопасностиОпубликована 29 сентября

Эксперт по информационной безопасности

от 190 000 ₽+90% к среднему

Атомтехэнерго · Москва

Настройка и эксплуатация средств защиты информации. Участие в проектировании, приемке, сдаче в промышленную эксплуатацию программных и аппаратных средств защиты информации.

От 3 до 6 летСпециалист по информационной безопасностиОпубликована 29 сентября

Специалист по анализу защищенности / Пентестер

от 250 000 ₽+118% к среднему

METASCAN · Москва

Проводить проекты по тестированию на проникновение внешнего периметра: от разведки до пост-эксплуатации. Выполнять разведку (TLD, поддомены, автономные системы, инфраструктура).

Можно удалённоОт 3 до 6 летСпециалист по информационной безопасностиОпубликована 29 сентября

Инженер охранно-пожарной сигнализации, Чукотка

418 000 — 418 000 ₽+318% к среднему

Арктик Катеринг Сервис · Красноярск

Осуществление контроля за техническим состоянием системы ОПС, оповещения и управления эвакуацией людей, дымоудаления и пожаротушения и определение пригодности к дальнейшей...

От 3 до 6 летВахтаСпециалист по информационной безопасностиОпубликована 29 сентября

Другие вакансии компании

Python Tech Lead / Staff Backend Engineer (Payments)

300 000 — 350 000 ₽+97% к среднему

ТМГТ · Москва

Ищем hands-on технического лидера, который возьмёт ownership критического транзакционного контура: payment execution, ledger, processor integrations и reconciliation.

От 3 до 6 летПрограммистОпубликована 29 сентября

Senior QA Engineer (Manual / Web + API)

300 000 — 350 000 ₽+225% к среднему

ТМГТ · Москва

Роль должна уменьшать нагрузку на команду, а не ждать идеально подготовленного ТЗ. Вы будете собирать недостающий контекст, превращать бизнес-риски...

От 3 до 6 летТестировщикОпубликована 29 сентября

Senior SRE / Platform Engineer (AWS / Kubernetes)

300 000 — 380 000 ₽+95% к среднему

ТМГТ · Москва

Определение и внедрение SLO/SLI, error budgets, алертинг на их основе. Построение и развитие CI/CD, инфраструктура как код (Terraform...

От 3 до 6 летDevOps-инженерОпубликована 29 сентября

Расчёты по этой вакансии

Вилка в объявлении указана до вычета налога. Посчитайте, сколько останется на руки и что выйдет с отпускными и переработками.

Ещё по направлению

Защита данных и инфраструктуры: аудит, СЗИ, регламенты, реагирование на инциденты.