Confirmed on the employer's own hiring board on Sep 29, 2026. First seen by Alion on Sep 29, 2026. Timeweb Cloud scores A on the Alion truth index.
Timeweb Cloud - это облако, которое не стоит на месте. Мы создаем масштабную экосистему ИТ-сервисов - от надежной базовой инфраструктуры (IaaS) до готовых PaaS- и SaaS-решений, включая инновационные AI-технологии.
Продукт сложный и технически интересный, мы растем вдвое быстрее рынка, а наши ребята - лучшие эксперты в своих областях.
Сейчас мы ищем в нашу команду AppSec-инженера. Значимая часть твоей роли - работа с bug bounty: триаж отчетов от внешних исследователей и помощь в устранении найденных уязвимостей.
Мы предлагаем нашей команде
Забота и здоровье
-
Мы IT аккредитованы и оформляем официально
-
ДМС, компенсация спорта, питания и психолога
-
Бонусные средства на личный аккаунт Timeweb Cloud для пет-проектов
Свобода и баланс
-
Выбираешь сам: работать удаленно или в гибридном формате
-
Каждый квартал дарим два дополнительных оплачиваемых выходных
Рост и культура
-
Карьерный рост здесь не ждёт твоего запроса - мы замечаем людей и даем пространство для развития
-
Можешь выступать на конференциях и делиться экспертизой публично - это приветствуется
- Внутри компании: участвуем в забегах, устраиваем кибертурниры, собираемся клубом настолок и не только
Чем предстоит заниматься:
-
Вести триаж отчетов по программам bug bounty на площадках Standoff 365 и BI.ZONE Bug Bounty: оценка валидности и severity, отсев дублей и false positive, коммуникация с исследователями.
-
Помогать командам разработки с устранением уязвимостей, найденных через bug bounty: от объяснения сути проблемы до проверки корректности фикса.
-
Поддерживать взаимодействие с исследователями программы: отвечать на вопросы по статусу отчетов, эскалировать спорные и сложные кейсы.
-
Управлять уязвимостями в целом: от регистрации до подтверждения исправления, работая с находками из разных источников (security scanners, bug bounty и др.).
-
Развивать процессы Secure SDLC: тюнинг SAST в CI/CD, снижение false positive, приоритизация находок, написание кастомных правил под Go и Python.
-
Проводить код-ревью и анализ архитектуры на предмет уязвимостей (OWASP Top 10 и шире).
-
Консультировать команды разработки: объяснять риски, участвовать в обучении основам secure coding.
-
Развивать процесс взаимодействия с разработчиками по устранению уязвимостей: SLA, трекинг, эскалации.
-
Участвовать в пилотировании AI/LLM-инструментов в AppSec-процессах: ревью кода, триаж находок, detection engineering.
Что мы ждем от тебя:
-
Опыт триажа отчетов об уязвимостях от внешних исследователей (bug bounty / responsible disclosure): умение быстро отличить валидную находку от шума, оценить severity и приоритет.
-
Понимание принципов оценки критичности находок (CVSS или аналогичные подходы к приоритизации).
-
Практический опыт в AppSec/ИБ - конкретное число лет не принципиально, важны реальные навыки и понимание, почему что-то является уязвимостью, а не только знание чек-листов.
-
Понимание основных классов уязвимостей (OWASP Top 10 и шире), умение объяснить эксплуатацию и риск.
-
Опыт работы с инструментами класса SAST.
-
Умение читать и анализировать код на Go и Python (глубокая экспертиза уровня senior-разработчика не обязательна).
-
Уверенное владение Linux.
-
Базовый английский - достаточно для чтения документации, advisories, CVE.
-
Умение выстраивать конструктивный диалог с разработчиками и внешними исследователями без токсичности.

