logo[мetahunt]
> DOU

Security Engineer

Webitel
format:Remotecompany:Product
application securitypenetration testingowasp asvsgojavascripttypescriptpythonsastscatrivyci/cdlinuxtlsfirewallsgithub actionsthreat modeling
voipsipcpostgresqlpci dssiso 27001burp suite
experience3+ years
domainTelecom
locationLviv, Ukraine
> full description

Webitel розробляє контакт-центр платформу: голос, чати, боти, маршрутизація, WFM/QM. Близько 90% наших інсталяцій працюють on-prem у клієнтів, серед них банки та air-gapped середовища. Кожна вразливість у коді доходить до десятків клієнтів, які оновлюються самостійно.

Шукаємо першого Product Security Engineer. Це hands-on роль: ти будуєш security-процеси разом з CTO і сам закриваєш технічну роботу.

Що робитимеш:

  • Vulnerability management: вести процес від звіту до публічного advisory: triage, CVSS-оцінка, координація fix з командами, CVE, повідомлення клієнтам.
  • Secure SDLC: впровадити SAST, dependency scanning і secret scanning у GitHub Actions; security review для критичних змін; threat modeling для нових фіч.
  • Тестування продукту: регулярно шукати вразливості в нашому коді (web/API, auth, multi-tenancy, SIP/VoIP-компоненти), координувати зовнішній pentest.
  • Hardening: безпечні дефолти інсталяції, hardening guide для клієнтів, перевірка конфігурацій.
  • Клієнти та продажі: відповіді на security questionnaires і RFP банків, участь у технічних зустрічах з їхніми security-командами.
  • Incident response: технічний аналіз інцидентів на площадках клієнтів разом із Support.
  • Compliance: технічна частина вимог CRA, DORA, ISO 27001 разом із юристом.

Вимоги:

  • 3+ роки в Application/Product Security, pentest або security-орієнтованій розробці.
  • Знаходиш і пояснюєш вразливості в web/API: OWASP Top 10, authN/authZ, IDOR, injection, SSRF, проблеми multi-tenancy.
  • Читаєш код на Go і JavaScript/TypeScript на рівні code review. Пишеш скрипти (Python або Go) для автоматизації.
  • Практичний досвід із SAST/SCA (Semgrep, CodeQL, Trivy, govulncheck тощо) у CI.
  • Розумієш Linux і мережі: TLS, firewall, сервіси, логи.
  • Вмієш оцінювати вразливості за CVSS і пояснювати ризик розробникам і нетехнічним людям.
  • Пишеш зрозумілу технічну документацію: advisory, hardening guide, відповіді на questionnaire.
  • Англійська на рівні, достатньому для письмового спілкування з клієнтами та дослідниками.

Буде плюсом:

  • VoIP/SIP security: FreeSWITCH, OpenSIPS, toll fraud, SIP TLS/SRTP. Рідкісна навичка, тому не обов’язкова.
  • Читання C-коду, розуміння memory safety (у нас є C-розширення для PostgreSQL).
  • Досвід із продуктом, що постачається on-prem: робота з версіями, backport, air-gapped поставка.
  • Взаємодія з банками або регульованими клієнтами: DORA, PCI DSS, ISO 27001, security questionnaires.
  • Досвід coordinated disclosure, отримання CVE, публічні advisory.
  • OSCP, OSWE, Burp Suite Certified Practitioner або аналог. Підтверджений результат (CVE, bug bounty) важить більше за сертифікат.

Що пропонуємо:

  • Перша security-роль у компанії: ти визначаєш процеси й інструменти, а не підлаштовуєшся під чужі.
  • Прямий доступ до CTO і всіх команд, вплив на архітектурні рішення.
  • Реальний продукт у банках і телеком-операторах: твоя робота має вимірюваний ефект.
  • Бюджет на інструменти, навчання й сертифікацію.
  • Оплачувані лікарняні.
  • 24 календарних дні відпустки.
Відгукнутись на вакансію