Главный специалист Offensive Application Security
23 Августа 2026
Город:
Алматы
Занятость:
Полная занятость
Компания "Микрофинансовая организация KMF(КМФ)"
Что делать:- Проводить ручной анализ защищённости веб-приложений и API, включая проверку клиентской и серверной части и т.д.;
- Проводить ручной анализ исходного кода, определять причины возникновения уязвимостей и выявлять аналогичные проблемы в других компонентах продукта;
- Оценивать критичность уязвимостей с учётом подтверждённого воздействия;
- Документировать результаты анализа, включая описание уязвимости, условия и способ эксплуатации, PoC или эксплойт;
- Взаимодействовать с командами разработки, QA, DevOps и DevSecOps при устранении уязвимостей, объяснять причины проблем и согласовывать способы исправления и проверки;
- Анализировать архитектуру приложений и сервисов, участвовать в моделировании угроз и выявлении возможных сценариев атак на этапах проектирования и разработки;
- Валидировать и проводить триаж результатов SAST, SCA, DAST, Secret Scanning и других автоматизированных проверок безопасности;
- Разрабатывать и совершенствовать правила SAST, сценарии DAST и другие автоматизированные проверки безопасности;
- Оказывать консультации специалистам SOC при расследовании инцидентов;
- Разрабатывать и совершенствовать методики анализа защищённости, требования безопасной разработки, а также участвовать в развитии AppSec и DevSecOps-процессов;
- Участвовать в анализе защищённости контейнерных сред и Kubernetes в рамках своей компетенции;
- Участвовать в анализе защищённости LLM-приложений и AI-агентов Банка в рамках своей компетенции;
- Участвовать в мероприятиях Red Team и Purple Team, а также в киберучениях Банка.
Если у вас:
- Навыки эксплуатации уязвимостей, разработки PoC, эксплойтов и построения цепочек атак;
- Умение доказать реальное воздействие уязвимости веб-приложения или API, включая возможный доступ к внутренней инфраструктуре, воздействие на пользователей, компрометацию данных или другие значимые последствия;
- Глубокое понимание механизмов безопасности браузера и способов их обхода;
- Понимание безопасности аутентификации и авторизации в API, управления сессиями и токенами, а также способов обхода контроля доступа;
- Опыт ручного анализа исходного кода на наличие уязвимостей, в том числе относящихся к OWASP Top 10, OWASP API Security Top 10 и CWE Top 25, а также понимание причин их возникновения и способов устранения или митигации;
- Опыт практического применения OWASP ASVS, OWASP WSTG и PTES при планировании и проведении анализа защищённости;
- Владение одним из языков программирования на уровне, достаточном для анализа исходного кода, разработки PoC и вспомогательного инструментария: Go, Python, JavaScript/TypeScript, Java, C#, Kotlin, Swift или аналогичным языком;
- Понимание SDLC и процессов работы с уязвимостями: от выявления и триажа до устранения и повторной проверки;
- Опыт работы с SAST, SCA, DAST, Secret Scanning или другими AppSec-инструментами, включая валидацию и триаж находок;
- Опыт разработки правил SAST, сценариев DAST и других автоматизированных проверок безопасности;
- Опыт анализа архитектуры и моделирования угроз с использованием STRIDE, attack trees, abuse cases или аналогичных подходов;
- Умение понятно объяснять разработчикам и QA причины уязвимостей, способы их устранения и проверки исправлений.
- Опыт анализа защищённости мобильных приложений Android и iOS с применением OWASP MASVS и OWASP MASTG.
- Опыт анализа защищённости контейнерных сред и Kubernetes с использованием OWASP Kubernetes Top 10, MITRE ATT&CK Containers Matrix и NSA/CISA Kubernetes Hardening Guide.
- Опыт использования LLM и AI-агентов для Offensive Security, анализа кода и автоматизации задач безопасности.
- Опыт анализа безопасности LLM-приложений и AI-агентов, включая AI Red Teaming.
Будет плюсом:
- Участие в bug bounty, профильных CTF, security research или программах ответственного раскрытия уязвимостей;
- Опыт разработки собственных инструментов безопасности, правил детектирования или open source-проектов;
- Наличие технических статей, исследований, докладов или выступлений на профильных мероприятиях;
- Практические сертификации: BSCP, OSWA, OSWE, CWES, CWEE, OSCP, CPTS или аналогичные.
Что мы предлагаем:
- Официальное трудоустройство в соответствии с Трудовым кодексом РК;
- График работы на выбор: 08:30–17:30 / 09:00–18:00 / 09:30–18:30;
После прохождения испытательного срока:
- Кафетерий льгот на сумму 250 000 тг. в год (медицинское страхование, обучение, спорт, развитие детей, авиа- и ж/д билеты);
Дополнительно:
- Лечебное пособие в размере одного оклада при выходе в отпуск (после 1 года работы, при отпуске от 14 дней).
Зарегистрируйтесь или войдите, чтобы открыть контакты работодателя
Прикрепите резюме для отклика
Уже с нами?
Войдите, чтобы отправить резюме
19 Августа
SMM-специалист( ОРЫНБАЕВ Қ. Е. )
Алматы
Компания "ОРЫНБАЕВ Қ. Е." Привет, будущий партнёр! Мы — OKMed, маркетинговое агентство полного цикла, работаем с медициной: урология,...
17 Августа
Алматы
Компания "PAYBOX Technologies" Зона ответственности: Контроль за предоставлением доступов (сеть/приложение); Чтение журналов,...
18 Августа
SMM-специалист в сфере автомобилей
Алматы
Компания "Energymotors" Компания по доставке автомобилей Gravis Auto в поисках СММ-специалиста в городе Алматы. Мы работаем с премиум авто из...
18 Августа
Алматы
Компания "EUROPHARMA, ТМ (ТОО AK NIET GROUP)" Обязанности: Создание контента: – Написание текстов для социальных сетей – Подбор...
19 Августа
СММ-специалист( Step2Travel 1 )
Алматы
Компания "Step2Travel 1" Погрузитесь в мир туризма и станьте голосом нашей компании в социальных сетях! Обязанности Ведение и развитие...
Вакансия размещена в отрасли