Lead AppSec (гибрид)

Дата размещения вакансии: 29.09.2026
Работодатель: Криптонит
Уровень зарплаты:
з/п не указана
Город:
Москва
Шлюзовая набережная 4
Требуемый опыт работы:
От 3 до 6 лет

Криптонит в поисках новой штатной единицы - ведущего специалиста по построению и масштабированию процессов SSDLC. В данный момент эти процессы не созданы.

Формат работы: 5/2, с 10:00 до 19:00, гибрид 2 дня из 5.
10 мин. от м. Павелецкая.

Ключевые обязанности:

  • С нуля: построение, настройка и масштабирование процессов безопасной разработки (SSDLC) на уровне компании.
  • Интеграция AppSec-инструментов (SAST, SCA, DAST, сканеры секретов) в текущие CI/CD-конвейеры как stage-проверок.
  • Управление жизненным циклом уязвимостей: triage, CVSS-оценка, настройка фильтров/исключений, контроль SLA и retest.
  • Проведение аудитов безопасности кода и конфигураций, сопровождение внешних аудитов и пентестов.
  • Консультирование и обучение команд разработки, продвижение практик Security by Design, формирование культуры ответственного кода.

Требования (Hard Skills):

  • Опыт внедрения и настройки SAST/SCA/DAST (Semgrep, Gitleaks, Trivy, Nuclei, OWASP ZAP, SonarQube, SVACE и аналоги).
  • Глубокое знание OWASP Top 10, ASVS, CVSS v3, типов уязвимостей (XSS, SQLi, SSRF, небезопасный десериализация, логические ошибки доступа и др.).
  • Понимание CI/CD (GitLab CI/GitHub Actions) на уровне конфигурации проверок, а не управления пайплайнами/инфраструктурой.
  • Умение читать код и проводить ревью на уровне Java/Python/Go/Scala (на уровне обнаружения уязвимостей, а не архитектурного код-дизайна).
  • Опыт работы с системами управления секретами (HashiCorp Vault) — преимущество.

Soft Skills & Mindset:

  • Умение объяснять риски «на языке разработчиков» и бизнеса, не выступая в роли барьера.
  • Самостоятельное выстраивание процессов в условиях неопределённости.
  • Конструктивное разрешение конфликтов (безопасность vs сроки релиза).
  • Способность отличать реальный бизнес-риск от теоретической уязвимости.

    Условия:

  • Работа в окружении современного и сложного стека технологий:
    CI/CD: GitLab CI, GitHub Actions.
    AppSec Tools: Semgrep, Gitleaks, nuclei, OWASP Dependency-Check.
    Инфраструктура: Docker, Kubernetes, Ansible.
    Управление секретами: HashiCorp Vault.
    Языки: Scala, Java, Python, Go, Rust.
    Стандарты: OWASP Top 10, ASVS, CVSS v3.
  • ДМС с первого дня работы, аккредитация ИТ.
  • Ежегодная индексация ЗП в соответствии с уровнем инфляции.
  • Performance Review 2 раза в год. Формирование ИПР для повышения квалификации и роста в ЗП.
  • Нормированный рабочий день, никаких дежурств.
  • Профессиональная команда с опытом работы в ИБ более 5 лет.
  • Подарки от компании за участие в жизни Криптонит, общие неформальные встречи и клубы по интересам (спорт, "Что, где, когда", любители фильмов, книжный клуб).