Timeweb Cloud — это облако, которое не стоит на месте. Мы создаем масштабную экосистему ИТ-сервисов — от надежной базовой инфраструктуры (IaaS) до готовых PaaS- и SaaS-решений, включая инновационные AI-технологии.
Продукт сложный и технически интересный, мы растем вдвое быстрее рынка, а наши ребята — лучшие эксперты в своих областях.
Сейчас мы ищем в нашу команду AppSec-инженера. Значимая часть твоей роли - работа с bug bounty: триаж отчетов от внешних исследователей и помощь в устранении найденных уязвимостей.
Мы предлагаем нашей команде
Забота и здоровье
-
Мы IT аккредитованы и оформляем официально
-
ДМС, компенсация спорта, питания и психолога
-
Бонусные средства на личный аккаунт Timeweb Cloud для пет-проектов
Свобода и баланс
Рост и культура
Чем предстоит заниматься: -
- Вести триаж отчетов по программам bug bounty на площадках Standoff 365 и BI.ZONE Bug Bounty: оценка валидности и severity, отсев дублей и false positive, коммуникация с исследователями.
- Помогать командам разработки с устранением уязвимостей, найденных через bug bounty: от объяснения сути проблемы до проверки корректности фикса.
- Поддерживать взаимодействие с исследователями программы: отвечать на вопросы по статусу отчетов, эскалировать спорные и сложные кейсы.
- Управлять уязвимостями в целом: от регистрации до подтверждения исправления, работая с находками из разных источников (security scanners, bug bounty и др.).
- Развивать процессы Secure SDLC: тюнинг SAST в CI/CD, снижение false positive, приоритизация находок, написание кастомных правил под Go и Python.
- Проводить код-ревью и анализ архитектуры на предмет уязвимостей (OWASP Top 10 и шире).
- Консультировать команды разработки: объяснять риски, участвовать в обучении основам secure coding.
- Развивать процесс взаимодействия с разработчиками по устранению уязвимостей: SLA, трекинг, эскалации.
- Участвовать в пилотировании AI/LLM-инструментов в AppSec-процессах: ревью кода, триаж находок, detection engineering.
Что мы ждем от тебя: - Опыт триажа отчетов об уязвимостях от внешних исследователей (bug bounty / responsible disclosure): умение быстро отличить валидную находку от шума, оценить severity и приоритет.
- Понимание принципов оценки критичности находок (CVSS или аналогичные подходы к приоритизации).
- Практический опыт в AppSec/ИБ - конкретное число лет не принципиально, важны реальные навыки и понимание, почему что-то является уязвимостью, а не только знание чек-листов.
- Понимание основных классов уязвимостей (OWASP Top 10 и шире), умение объяснить эксплуатацию и риск.
- Опыт работы с инструментами класса SAST.
- Умение читать и анализировать код на Go и Python (глубокая экспертиза уровня senior-разработчика не обязательна).
- Уверенное владение Linux.
- Базовый английский - достаточно для чтения документации, advisories, CVE.
- Умение выстраивать конструктивный диалог с разработчиками и внешними исследователями без токсичности.