{"id":1463367,"url":"https://alion.io/job/web3-tech-application-security-engineer-2","title":"Application Security Engineer","company":{"id":47430,"name":"Web3 Tech","domain":"web3tech.ru","url":"https://alion.io/company/web3tech","size_band":null,"is_staffing_agency":false,"employer_type":"direct","is_intermediary":false,"listed_via":null,"ats_vendor":"HeadHunter","truth_index":null},"role":"Security","role_family":"Security","seniority":null,"employment_type":null,"work_mode":"remote","remote_scope":"stated_regions","remote_scope_basis":"board_field","remote_working_hours":null,"hiring_geo_confidence":"structured","locations":["Moscow, Russia"],"countries":["RU"],"hiring_countries":["RU","BY","KZ","KG","AM"],"hiring_countries_total":5,"salary":null,"salary_estimate":{"min_usd":17000,"max_usd":44000,"period":"year","method":"role_country_seniority_unknown","sample_n":112},"experience_years_min":null,"visa_sponsorship":false,"relocation_package":false,"has_equity":false,"technologies":[{"name":"CI/CD","optional":false},{"name":"DefectDojo","optional":false},{"name":"Git","optional":false},{"name":"GitLab","optional":false},{"name":"GitLab CI","optional":false},{"name":"Kotlin","optional":false},{"name":"Linux","optional":false},{"name":"Node JS","optional":false},{"name":"React.js","optional":false},{"name":"TypeScript","optional":false},{"name":"CVE","optional":true},{"name":"JavaScript","optional":true},{"name":"STRIDE","optional":true},{"name":"Threat Modeling","optional":true},{"name":"КриптоПро","optional":true}],"status":"live","first_seen_at":"2026-09-29T13:20:49Z","employer_posted_date":"2026-09-29","last_verified_at":"2026-09-29T17:08:21Z","board_verified":true,"closed_at":null,"days_open":0,"trust":{"level":"ok","repost_count":null,"flags":[],"days_open":0},"description":"Web3 Tech - ведущий разработчик продуктов на основе блокчейн-технологий, создатель блокчейн-платформы «Конфидент», включенной в реестр российского ПО.\n Мы реализовали Национальную систему дистанционного электронного голосования, разработали блокчейн-платформу для Федеральной налоговой службы, создали платформу для работы с Цифровыми финансовыми активами (ЦФА) для Альфа-Банка, Тинькофф и др.\nИщем AppSec инженера, способного выявлять уязвимости на уровне кода и архитектуры, а не на уровне отчётов сканеров. Ключевая ценность специалиста - глубокое понимание того, что именно находят SAST/DAST/SCA инструменты, где их слепые зоны, и умение закрывать эти зоны ручной работой.\n Задачи, над которыми нужно будет работать:\n Выстраивание процессов безопасной разработки: SSDLC, quality gates, vulnerability management. Внедрение и поддержка процессов, обеспечивающих своевременное устранение находок, а не их накопление\n Design review новых сервисов и функциональности на этапе проектирования: выявление проблем на уровне архитектуры, протоколов взаимодействия, trust boundaries\n Проведение security assessments: ручной аудит кода и бизнес-логики, поиск ошибок бизнес-логики, race conditions, проблем авторизации, уязвимостей JWT, ошибок криптографии, проблем хранения данных на клиентской и серверной стороне, обходов MFA\n Разработка и поддержка core security практик: гайдлайнов для разработки на Kotlin и TypeScript, требований к хранению секретов, работе с сессиями и криптографии\n Работа с программой Bug Bounty: триаж репортов, определение scope, взаимодействие с исследователями\n Расследование продуктовых security-инцидентов: анализ root cause, координация устранения, формирование выводов для процессов\n Обеспечение безопасности CI/CD: конвейеров сборки и доставки в GitLab, управления секретами через Vault, контроля supply chain\n Консультирование и обучение разработчиков по вопросам безопасной разработки\n Ждем от кандидата:\n Уверенное чтение и анализ кода на Kotlin, TypeScript, Node.js, React\n Глубокое понимание классов веб-уязвимостей на уровне эксплуатации, включая обходы фильтров и санитайзеров (path traversal, SQLi, SSRF, десериализация, XXE, prototype pollution, RCE через зависимости и др.)\n Опыт ручного поиска уязвимостей, не выявляемых автоматическими средствами: ошибки бизнес-логики, race conditions, broken authentication и authorization, проблемы JWT и сессий, ошибки криптографических реализаций, абьюз trusted boundaries\n Понимание возможностей и ограничений SAST, DAST, SCA, IAST\n Практический опыт внедрения и тюнинга GitLab CI, DefectDojo (или аналогов), SAST/DAST/SCA инструментов\n Уверенная работа с Linux, понимание сетевых протоколов, опыт работы с Git\n Будет плюсом:\n Опыт в области Web3 и blockchain security: аудит смарт-контрактов, безопасность кошельков, работа с криптографическими ключами и подписями, особенности on-chain/off-chain взаимодействия\n Опыт работы с КриптоПро CSP, КриптоПро УЦ\n Контрибьюты в open-source security-проекты, опубликованные CVE, выступления на профильных конференциях, публикации\n Опыт участия в Bug Bounty программах в роли исследователя или триажера\n Регулярная практика threat modeling (STRIDE, attack trees)\n Углублённые знания в области криптографии\n Мы предоставляем:\n Официальное трудоустройство по ТК РФ, белую заработную плату;\n Аккредитованная ИТ-компания (отсрочка, льготная ипотека);\n Возможность работать в гибком графике;\n Удаленную работу;\n ДМС;\n Частичную компенсацию занятий спортом;\n Возможность компенсации профильного обучения;\n Совместные мероприятия и корпоративы.","description_format":"text","description_chars":3556,"description_truncated":false,"requirements":{"experience_years_min":null,"management_years_min":null,"team_size_min":null,"manages_managers":false,"education":null,"security_clearance":false,"languages":[{"language":"Russian","level":"Advanced (C1)","optional":false}]},"benefits":[],"hiring_locations":[{"name":"Russia","iso":"RU","kind":"country"},{"name":"Belarus","iso":"BY","kind":"region"},{"name":"Kazakhstan","iso":"KZ","kind":"region"},{"name":"Kyrgyzstan","iso":"KG","kind":"region"},{"name":"Armenia","iso":"AM","kind":"region"}],"hiring_excludes":[],"relocation_offered":false,"industries":["Application Security","Blockchain & Crypto","Smart Contracts & Security","Cryptocurrencies"],"lifecycle":[{"event":"open","at":"2026-09-29T13:25:34Z"}],"liveness":{"score":86,"band":"hot","label":"Hiring now","p_open":1,"p_active":0.86,"p_room":1,"age_days":0,"expected_fill_days":25,"reasons":["conf:8","win:early"],"computed_at":"2026-09-30T01:19:13Z"},"pay":null,"html_url":"https://alion.io/job/web3-tech-application-security-engineer-2","json_url":"https://alion.io/job/web3-tech-application-security-engineer-2.json","meta":{"generated_at":"2026-09-30T01:19:13Z","cache_seconds":300,"methodology":"https://alion.io/methodology","terms":"https://alion.io/terms","contact":"https://alion.io/contact","api":"https://alion.io/developers","usage":{"tier":"crawler","counted_by":"address","units_charged":1,"used_today":845,"day_limit":5000,"remaining_today":4155,"minute_limit":60,"resets_at":"2026-10-01T00:00:00Z"}}}