Назад к вакансиям
Дата обнаружения: 1 сентября 2026 г.

Senior-инженер по безопасности приложений

Apollo.io

ЗарплатаПо договорённости
Страна
Канада, США
Город
Не указан
Формат
Офис
Грейд
Senior
Направления
Вайбкодинг, Веб-разработка, Дизайнер, Автоматизация
Где отклик
Сайт вакансий

Компания

Apollo.io — платформа для go-to-market решений для revenue-команд. Ей доверяют более 500 000 компаний и миллионы пользователей по всему миру — от быстрорастущих стартапов до крупных предприятий. Компания основана в 2015 году, входит в число самых быстрорастущих SaaS-компаний, привлекла около $250 млн, оценка — $1,6 млрд. Apollo.io предоставляет отделам продаж и маркетинга доступ к проверенным контактным данным более 210 млн B2B-контактов и 35 млн компаний, а также инструменты для взаимодействия и конвертации этих контактов в единой платформе. В 2023 году компания провела раунд D; среди инвесторов — Sequoia Capital, Bain Capital Ventures и другие. В совет директоров входит бывший президент и COO Hubspot Джей Ди Шерман.

Обзор роли

Senior Application Security Engineer — senior individual contributor, отвечающий за укрепление безопасного жизненного цикла разработки ПО (SSDLC) и снижение рисков приложений в продуктах, платформе и AI-функциях. Роль сочетает глубокую работу с кодом на уровне безопасности приложений и кросс-функциональное взаимодействие. Включает: ревью безопасности приложений, threat modeling, инструменты AppSec, триаж и сопровождение устранения находок, приём внешнего тестирования, обучение разработчиков. Роль соответствует уровню L6 senior-IC: владение полугодовыми или годовыми целями, решение неоднозначных задач, улучшение операционных процессов, кросс-командное взаимодействие.

Обязанности

Secure SDLC, дизайн-ревью и threat modeling

  • Владение и постоянное улучшение безопасного жизненного цикла разработки приложений Apollo.
  • Проведение ревью безопасности приложений, threat modeling и глубокого анализа кода для значимых продуктовых, платформенных и AI-функций до запуска.
  • Предоставление практических рекомендаций по архитектуре безопасности командам Engineering, Product и IT.
  • Определение и поддержание guardrails безопасности приложений, ожиданий по безопасному дизайну, стандартов ревью кода и моделей риска для новых и существующих систем.

Управление уязвимостями и практическое устранение

  • Управление уязвимостями по результатам внутренних ревью, bug bounty, пентестов, SCA/runtime-находок и других источников: валидация, приоритизация, маршрутизация, отслеживание устранения и верификации в рамках SLA.
  • Чтение кода, объяснение первопричины, предложение наиболее безопасного исправления и непосредственная реализация или поддержка устранения сложных уязвимостей.
  • Практическая валидация и offensive-тестирование приложений и исправлений: разработка эксплойтов, bypass-тестирование, adversarial thinking, упражнения в стиле red team.
  • Работа с типовыми проблемами безопасности современных SaaS-сред: слабости аутентификации и авторизации, риски контроля доступа, ошибки дизайна OAuth и CSRF, SSRF, криптографические и верификационные проблемы, раскрытие информации и риски утечки данных, небезопасные паттерны выполнения и десериализации, уязвимости зависимостей и рантайма.
  • Применение чётких risk-based решений по severity на основе эксплуатируемости, чувствительности данных, влияния на клиентов и радиуса поражения.

Инструменты, автоматизация и AI

  • Настройка и улучшение AppSec-инструментов и интеграций: конфигурация SAST, ignore-списки, дашборды и другие контроли для поддержания полезного покрытия без избыточного шума.
  • Выбор, создание или доработка инструментов безопасности, небольших автоматизаций и обогащения процессов для снижения ручных усилий и масштабирования AppSec-операций.
  • Использование AI для автоматизации, трансформации и масштабирования процессов безопасности и смежных инженерных задач, где это улучшает скорость, консистентность или качество сигнала, с валидацией результатов инженерным суждением.
  • Встраивание AI-специфичных проверок безопасности в SSDLC-ревью и анализ кода: обработка ввода и вывода, AI-экспонируемые API, guardrails для промптов и ответов, пути злоупотреблений и утечки данных.
  • Кросс-функциональное партнёрство по требованиям и контролам безопасности AI, чтобы AI-системы и AI-функции проектировались, разворачивались и эксплуатировались безопасно.

Развитие инженеров и партнёрство

  • Поддержка и масштабирование security-обучения для инженеров и security-чемпионов: безопасное кодирование, AppSec, материалы по AI-безопасности.
  • Предоставление практических рекомендаций по устранению, безопасных паттернов и примеров для быстрого и корректного исправления проблем командами.
  • Тесное партнёрство с Engineering, Product, Platform, Data, Legal и другими подразделениями безопасности.