Обязанности обеспечивать безопасность сервисов; выявлять уязвимости в исходном коде, API, мобильных и веб-приложениях; участвовать в архитектурных дизайн-ревью безопасности; самостоятельно проводить внутренние аудиты продуктов и сопровождать внешние; внедрять и использовать DevSecOps-инструменты (SAST, DAST, SCA и другие); автоматизировать задачи по безопасности; консультировать команды Яндекса по вопросам безопасности; согласовывать критичные изменения в коде, инфраструктуре сервисов; эффективно взаимодействовать с командой разработки для совместного разбора выявленных уязвимостей и дальнейшего их устранения; участвовать в разработках и инициативах, которые улучшают безопасность всего Яндекса. Требования анализировали защищенность веб-приложений от двух лет; проектировали архитектурные сервисы и анализировали риски безопасности; находите баги в исходном коде сервисов на Java, Kotlin, Python, Scala и PHP; определяете корневую причину уязвимости, создаете Proof of Concept и предлагаете меры снижения рисков; аргументированно ведете диалог со стейкхолдерами, используя риск-ориентированный подход; выстраивали цикл безопасной разработки приложений (Secure Software Development Lifecycle: Static Application Security Testing, Dynamic Application Security Testing, Interactive Application Security Testing, Software Composition Analysis и прочее); умеете автоматизировать работу, используя Golang или Python; уверенный пользователь Linux, знаете харденинги операционных систем и контейнеров; обеспечивали безопасность Docker, Kubernetes или Linux (будет плюсом); участвуете в Bug Bounty (будет плюсом); имеете собственные Common Vulnerabilities and Exposures, наработки и достижения в области безопасности мобильных и веб-приложений (будет плюсом); участвовали в Capture The Flag-соревнованиях или организовывали их (будет плюсом). Условия гибридный формат работы; удаленная работа; работа в офисе.