> DOUWebitel
Security Engineer
format:Remotecompany:Product
application securitypenetration testingowasp asvsgojavascripttypescriptpythonsastscatrivyci/cdlinuxtlsfirewallsgithub actionsthreat modeling
voipsipcpostgresqlpci dssiso 27001burp suite
> full description
Webitel розробляє контакт-центр платформу: голос, чати, боти, маршрутизація, WFM/QM. Близько 90% наших інсталяцій працюють on-prem у клієнтів, серед них банки та air-gapped середовища. Кожна вразливість у коді доходить до десятків клієнтів, які оновлюються самостійно.
Шукаємо першого Product Security Engineer. Це hands-on роль: ти будуєш security-процеси разом з CTO і сам закриваєш технічну роботу.
Що робитимеш:
- Vulnerability management: вести процес від звіту до публічного advisory: triage, CVSS-оцінка, координація fix з командами, CVE, повідомлення клієнтам.
- Secure SDLC: впровадити SAST, dependency scanning і secret scanning у GitHub Actions; security review для критичних змін; threat modeling для нових фіч.
- Тестування продукту: регулярно шукати вразливості в нашому коді (web/API, auth, multi-tenancy, SIP/VoIP-компоненти), координувати зовнішній pentest.
- Hardening: безпечні дефолти інсталяції, hardening guide для клієнтів, перевірка конфігурацій.
- Клієнти та продажі: відповіді на security questionnaires і RFP банків, участь у технічних зустрічах з їхніми security-командами.
- Incident response: технічний аналіз інцидентів на площадках клієнтів разом із Support.
- Compliance: технічна частина вимог CRA, DORA, ISO 27001 разом із юристом.
Вимоги:
- 3+ роки в Application/Product Security, pentest або security-орієнтованій розробці.
- Знаходиш і пояснюєш вразливості в web/API: OWASP Top 10, authN/authZ, IDOR, injection, SSRF, проблеми multi-tenancy.
- Читаєш код на Go і JavaScript/TypeScript на рівні code review. Пишеш скрипти (Python або Go) для автоматизації.
- Практичний досвід із SAST/SCA (Semgrep, CodeQL, Trivy, govulncheck тощо) у CI.
- Розумієш Linux і мережі: TLS, firewall, сервіси, логи.
- Вмієш оцінювати вразливості за CVSS і пояснювати ризик розробникам і нетехнічним людям.
- Пишеш зрозумілу технічну документацію: advisory, hardening guide, відповіді на questionnaire.
- Англійська на рівні, достатньому для письмового спілкування з клієнтами та дослідниками.
Буде плюсом:
- VoIP/SIP security: FreeSWITCH, OpenSIPS, toll fraud, SIP TLS/SRTP. Рідкісна навичка, тому не обов’язкова.
- Читання C-коду, розуміння memory safety (у нас є C-розширення для PostgreSQL).
- Досвід із продуктом, що постачається on-prem: робота з версіями, backport, air-gapped поставка.
- Взаємодія з банками або регульованими клієнтами: DORA, PCI DSS, ISO 27001, security questionnaires.
- Досвід coordinated disclosure, отримання CVE, публічні advisory.
- OSCP, OSWE, Burp Suite Certified Practitioner або аналог. Підтверджений результат (CVE, bug bounty) важить більше за сертифікат.
Що пропонуємо:
- Перша security-роль у компанії: ти визначаєш процеси й інструменти, а не підлаштовуєшся під чужі.
- Прямий доступ до CTO і всіх команд, вплив на архітектурні рішення.
- Реальний продукт у банках і телеком-операторах: твоя робота має вимірюваний ефект.
- Бюджет на інструменти, навчання й сертифікацію.
- Оплачувані лікарняні.
- 24 календарних дні відпустки.