AppSec-инженер (удаленная работа)

30 сентября 2026

Уровень зарплаты:
з.п. не указана
Требуемый опыт работы:
Не указан

Вакансия: AppSec-инженер

Описание вакансии

Timeweb Cloud это облако, которое не стоит на месте. Мы создаем масштабную экосистему ИТ-сервисов от надежной базовой инфраструктуры (IaaS) до готовых PaaS- и SaaS-решений, включая инновационные AI-технологии.

Продукт сложный и технически интересный, мы растем вдвое быстрее рынка, а наши ребята лучшие эксперты в своих областях.

Сейчас мы ищем в нашу команду AppSec-инженера. Значимая часть твоей роли - работа с bug bounty: триаж отчетов от внешних исследователей и помощь в устранении найденных уязвимостей.

Мы предлагаем нашей команде

Забота и здоровье

  • Мы IT аккредитованы и оформляем официально

  • ДМС, компенсация спорта, питания и психолога

  • Бонусные средства на личный аккаунт Timeweb Cloud для пет-проектов

Свобода и баланс

  • Выбираешь сам: работать удаленно или в гибридном формате

  • Каждый квартал дарим два дополнительных оплачиваемых выходных

Рост и культура

  • Карьерный рост здесь не ждёт твоего запроса мы замечаем людей и даем пространство для развития

  • Можешь выступать на конференциях и делиться экспертизой публично это приветствуется

  • Внутри компании: участвуем в забегах, устраиваем кибертурниры, собираемся клубом настолок и не только
Чем предстоит заниматься:
  • Вести триаж отчетов по программам bug bounty на площадках Standoff 365 и BI.ZONE Bug Bounty: оценка валидности и severity, отсев дублей и false positive, коммуникация с исследователями.
  • Помогать командам разработки с устранением уязвимостей, найденных через bug bounty: от объяснения сути проблемы до проверки корректности фикса.
  • Поддерживать взаимодействие с исследователями программы: отвечать на вопросы по статусу отчетов, эскалировать спорные и сложные кейсы.
  • Управлять уязвимостями в целом: от регистрации до подтверждения исправления, работая с находками из разных источников (security scanners, bug bounty и др.).
  • Развивать процессы Secure SDLC: тюнинг SAST в CI/CD, снижение false positive, приоритизация находок, написание кастомных правил под Go и Python.
  • Проводить код-ревью и анализ архитектуры на предмет уязвимостей (OWASP Top 10 и шире).
  • Консультировать команды разработки: объяснять риски, участвовать в обучении основам secure coding.
  • Развивать процесс взаимодействия с разработчиками по устранению уязвимостей: SLA, трекинг, эскалации.
  • Участвовать в пилотировании AI/LLM-инструментов в AppSec-процессах: ревью кода, триаж находок, detection engineering.
Что мы ждем от тебя:
  • Опыт триажа отчетов об уязвимостях от внешних исследователей (bug bounty / responsible disclosure): умение быстро отличить валидную находку от шума, оценить severity и приоритет.
  • Понимание принципов оценки критичности находок (CVSS или аналогичные подходы к приоритизации).
  • Практический опыт в AppSec/ИБ - конкретное число лет не принципиально, важны реальные навыки и понимание, почему что-то является уязвимостью, а не только знание чек-листов.
  • Понимание основных классов уязвимостей (OWASP Top 10 и шире), умение объяснить эксплуатацию и риск.
  • Опыт работы с инструментами класса SAST.
  • Умение читать и анализировать код на Go и Python (глубокая экспертиза уровня senior-разработчика не обязательна).
  • Уверенное владение Linux.
  • Базовый английский - достаточно для чтения документации, advisories, CVE.
  • Умение выстраивать конструктивный диалог с разработчиками и внешними исследователями без токсичности.


Посмотрите похожие вакансии

AppSec-инженер (middle-senior)
Компания: Р-Вижн
Зарплата: з.п. не указана
AppSec инженер
Компания: YADRO
Зарплата: з.п. не указана
AppSec-инженер в MAX
Компания: VK
Зарплата: з.п. не указана
Младший AppSec-инженер
Компания: VK
Зарплата: з.п. не указана