Бьюти-ретейлер Золотое Яблоко · Москва

Senior AppSec-инженер — Бьюти-ретейлер Золотое Яблоко

Проверять безопасность сервисов, приложений, архитектуры, новых фич - и сопровождать внедрение мер по устранению выявленных рисков. Давать рекомендации по построению безопасной...

Редкая удалёнка: только у 17% вакансийКомпания набирает: 107 вакансий

Коротко о вакансии

Зарплату работодатель не назвал — вилку обсуждают на собеседовании. В требованиях: owasp top 10, nmap, pentest. Компания нанимает активно — открытых позиций сейчас 107.

Описание вакансии

Привет! Мы — команда «Золотого Яблока», увлеченная своим делом. У нас нет места стандартам, мы ищем смелых и амбициозных, готовых воплощать свои идеи в жизнь на всю Россию и не только. Если ты горишь желанием изменить beauty-индустрию, ты наш человек!

Мы ищем AppSec-инженера в Департамент кибербезопасности e-commerce.

Это широкая AppSec-роль: ты работаешь не только руками в режиме пентеста, но и проектируешь - разбираешь архитектуру сервисов, строишь модели угроз, ревьюишь код, формируешь требования к безопасной разработке и сопровождаешь их до внедрения. Команда сейчас растет, и ты приходишь не «доделывать» или «сопровождать», а строить процесс AppSec вместе с руководителем и инженерами.

Что нужно делать:

  • Проверять безопасность сервисов, приложений, архитектуры, новых фич - и сопровождать внедрение мер по устранению выявленных рисков
  • Давать рекомендации по построению безопасной архитектуры, описывать целевую архитектуру по лучшим практикам (в т.ч. OWASP)
  • Анализировать код разрабатываемых компанией сервисов на наличие уязвимостей
  • Проводить аудит безопасности необходимых сред и приложений (web, API, mobile)
  • Проводить аудит и тестирование программ лояльности на предмет безопасности и возможных злоупотреблений, включая анализ бизнес-логики
  • Составлять отчеты по результатам аудитов, заводить задачи в Jira с рекомендациями, сопровождать их до закрытия и перепроверки, контролировать недопущение роста технического долга безопасности
  • Строить и поддерживать в актуальном состоянии модели угроз по закрепленным сервисам
  • Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей (совместно с DevSecOps)
  • Анализировать уязвимости, поступающие по программе bug bounty: триаж, оценка, рекомендации
  • Оказывать теоретическую и практическую помощь младшим специалистам команды, участвовать в их обучении и передаче экспертизы

Что ждём от кандидата:

  • Коммерческий опыт работы в AppSec / анализе защищённости от 5 лет
  • Глубокие знания web-технологий, понимание архитектуры микросервисных приложений
  • Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать
  • Умение работать с инструментами: nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими. Способность объяснить, как они работают в "боевом" режиме
  • Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры
  • Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков
  • Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет
  • Знаний принципов работы средств защиты информации (WAF и решений на уровне сервиса)
  • Умение обходить защиту на уровне приложений и средств защиты информации

Будет преимуществом:

  • Опыт работы в e-commerce, fintech или маркетплейсах (понимание рисков платежей, авторизации, бонусных систем, программ лояльности)
  • Понимание инфраструктурных уязвимостей
  • Навыки работы со скриптами (Python, Bash) для автоматизации тестов
  • Наличие профильных сертификатов
  • Успешный опыт участия в CTF
  • Высшее образование в сфере ИБ или ИТ

Почему с нами хорошо:

  • Аккредитованная IT-компания, которая создает и развивает один из ТОП-10 крупнейших интернет-магазинов страны*
  • Персональное предложение по заработной плате и официальное трудоустройство, мы за прозрачность и честность
  • Гибридный формат работы
  • Помощь карьерного консультанта для выбора индивидуального направления развития
  • Широкий социальный пакет со стоматологией, компенсация питания в офисе, скидки и бонусы от партнеров — всё, чтобы жить и работать было комфортно
  • Современное оборудование для работы
  • Стильный и уютный офис в центре Екатеринбурга и Москвы
  • Близкая по духу корпоративная культура и особая энергия — здесь чувствуешь себя на своем месте
  • Изучение английского языка в GA English Club, компенсация обучений и развитие в собственном онлайн-университете, чтобы ты рос вместе с компанией
  • Никаких ограничений по дресс-коду и внешнему виду. Мы уважаем твою индивидуальность

Присоединяйся к международному и стабильному бизнесу — у нас спокойно за свое будущее!

*По итогам рейтинга Data Insight в 2025 году.

Вакансия опубликована 16 сентября, проверена 18.09.2026. Открыть оригинал.

Ключевые навыки

OWASP Top 10NmapPentest

Как откликнуться

Отклик оформляется на странице работодателя — кнопка выше ведёт туда напрямую. Перед отправкой стоит подогнать резюме под текст вакансии: работодатели читают первые строки и ищут в них свои слова. Если рассылаете отклики десятками, посмотрите сервис автооткликов — он отправляет их за вас по заданным настройкам, до 50 в сутки. Про сам поиск работы есть разбор в статье как быстро найти работу.

Вопросы по этой вакансии

Сколько платят на позиции «Senior AppSec-инженер»?

Вилку работодатель не назвал — обсуждать деньги придётся на собеседовании. Для ориентира: в среднем по направлению «Специалист по информационной безопасности» платят 103 000 ₽.

Какой опыт нужен?

В требованиях указано: более 6 лет. Формат работы удалённый, переезд не потребуется.

Вакансия ещё открыта?

Да, на 18.09.2026 она активна: каждую ночь каталог сверяется с источником, закрытые предложения помечаются и уходят из списков.

О компании

Бьюти-ретейлер Золотое Яблоко

Золотое Яблоко – бьюти-ритейлер, основанный в 1996 году и охватывающий Россию, Казахстан, Беларусь и Ближний Восток. Каждый день более 10 000 человек в команде компании создают уникальные продукты и подходы в розничной торговле, сервисе, продажах и IT.  Каждый магазин сети в России по эффективности работы приравнивается к 20-ти магазинам других ритейлеров и занимает 1-е место в стране по выручке …

Открытых вакансий: 107

Похожие вакансии

Соседи по направлению с близкими требованиями.

Старший инженер по информационной безопасности (защита АСУ ТП)

Зарплата не указана

Инфосистемы Джет · Москва

Участие в переговорах с Заказчиком, выявление и формирование его потребностей. Разработка архитектуры и общей концепции решений по защите информации.

Можно удалённоОт 3 до 6 летСпециалист по информационной безопасностиОпубликована 17 сентября

Специалист по информационной безопасности / SOC-аналитик (СВР EDR)

Зарплата не указана

Клируэй Текнолоджис · Москва

Формировать функциональные и экспертные требования к системе СВР EDR в части информационной безопасности. Описывать сценарии работы SOC-аналитиков, администраторов ИБ...

Можно удалённоОт 3 до 6 летСпециалист по информационной безопасностиОпубликована 17 сентября

Специалист по безопасности десктоп-приложений в команду DevSecOps

Зарплата не указана

Нанософт · Москва

Анализ безопасности разрабатываемых десктоп-приложений на С++. Статический анализ (SAST). Композиционный анализ (SCA), управление зависимостями, контроль состава приложений (SBOM).

Можно удалённоОт 3 до 6 летСпециалист по информационной безопасностиОпубликована 16 сентября

DevSecOps

Зарплата не указана

МФК ВЭББАНКИР · Москва

Имплементировать и развивать процесс Secure SDLC (SSDLC) в компании: определять требования безопасной разработки, помогать командам их внедрять и контролировать выполнение.

Можно удалённоОт 3 до 6 летСпециалист по информационной безопасностиОпубликована 16 сентября

Security partner (BiSO)

Зарплата не указана

Т-Банк · Екатеринбург

Лидировать внедрение требований ИБ в продукты бизнес-линии: прорабатывать защищенную архитектуру систем и предлагать инварианты реализации. Обеспечивать соответствие требованиям регуляторов...

От 3 до 6 летСпециалист по информационной безопасностиОпубликована 16 сентября

Другие вакансии компании

Менеджер смены (грейд обучение) в Золотое Яблоко

от 115 000 ₽+60% к среднему

Бьюти-ретейлер Золотое Яблоко · Москва

Организовывать работу консультантов. Проводить тренинги и обучения по продукции. Участвовать в процессе осуществления продаж. Поддерживать максимально высокий уровень сервиса (оценки...

От 1 года до 3 летАдминистратор магазинаОпубликована 17 сентября

Консультант-фармацевт в Золотое Яблоко (ТРЦ «Афимолл»)

от 96 000 ₽+13% к среднему

Бьюти-ретейлер Золотое Яблоко · Москва

Консультировать клиентов, помогать с выбором продуктов. Посещать обучающие тренинги и мастер-классы. Стремиться к достижению максимальных объемов продаж.

От 1 года до 3 летФармацевтОпубликована 17 сентября

Консультант-фармацевт в Золотое Яблоко (ТРЦ «Авиапарк»)

от 96 000 ₽+13% к среднему

Бьюти-ретейлер Золотое Яблоко · Москва

Консультировать клиентов, помогать с выбором продуктов. Посещать обучающие тренинги и мастер-классы. Стремиться к достижению максимальных объемов продаж.

От 1 года до 3 летФармацевтОпубликована 17 сентября

Расчёты по этой вакансии

Пригодится до собеседования: сколько останется на руки от названной суммы, как считаются отпускные и переработки.

Ещё по направлению

Защита данных и инфраструктуры: аудит, СЗИ, регламенты, реагирование на инциденты.