О ВАС
Xsolla ищет Security Engineer в новую security-команду на важном этапе её формирования. Вы будете работать одновременно с application security и infrastructure security: проводить code review, укреплять cloud environments, участвовать в incident response и вместе с engineering-командами улучшать общий security posture компании.
Это generalist-роль, хорошо подходящая для одного из первых специалистов команды. Вам комфортно работать сразу в нескольких security-доменах, а не ограничиваться одной специализацией, и углублять экспертизу по мере развития команды и программы. Вы будете тесно сотрудничать с Security Program Manager и напрямую работать с engineers над secure design, findings и remediation.
Наш stack включает GCP, vSphere/ESX, Kubernetes и container workloads, MariaDB, CockroachDB, Go, PHP и Python. Экспертиза во всём не требуется, но важно уверенно ориентироваться в смешанной среде и быстро изучать необходимое.
В требованиях к вакансии невозможно описать всё, что ценно для команды. Мы ищем разные взгляды и наборы навыков. Даже если вы соответствуете не каждому пункту, подавайте заявку, если считаете, что сможете быть успешны в этой роли.
О КОМПАНИИ
Xsolla — глобальная commerce компания с инструментами и сервисами для игровой индустрии. От инди до AAA — разработчики используют Xsolla для финансирования, дистрибуции, маркетинга и монетизации игр.
Подробнее: xsolla.com.
ОБЯЗАННОСТИ
- Проводить Application Security Reviews: code review, SAST/DAST и dependency scanning, работать с engineering над устранением findings.
- Участвовать в Threat Modeling новых features и architectural changes, помогая находить риски на раннем этапе design.
- Помогать укреплять cloud и container infrastructure: GCP, Kubernetes, IAM configurations.
- Участвовать в remediation результатов penetration tests: triage findings и совместная реализация fixes с engineering и Security Program Manager.
- Работать с engineering над secure design: review архитектуры, рекомендации по безопасным implementation patterns и помощь в принятии security decisions.
- Выявлять и отслеживать security findings: документировать, оценивать severity и вести через remediation lifecycle до закрытия.
- Поддерживать Incident Response: расследовать и документировать security events, участвовать в root-cause analysis и containment.
- Писать async security guidance: advisories, best-practice документацию и практические рекомендации, пригодные для команд в разных часовых поясах.
- Поддерживать Product Security: участвовать в reviews и assessments customer-facing сервисов.
ЧТО ВЫ ПРИНОСИТЕ В КОМАНДУ
- Базовые знания AppSec: common vulnerability classes, secure coding patterns и meaningful code review.
- Опыт cloud environments: GCP или аналог, IAM, networking, containers.
- Code literacy: способность читать и review код хотя бы на одном из Go, Python, PHP, понимать логику и находить проблемы.
- Знакомство с SAST, DAST или dependency scanning и понимание их места в development workflow.
- Сильная письменная коммуникация: ясная async documentation — findings, advisories, guidance — для разных аудиторий и часовых поясов.
- Collaborative mindset: стремление помогать engineering строить безопасно, а не просто фиксировать проблемы.
- Самостоятельность и growth mindset: желание учиться, комфорт с неопределённостью и способность двигаться вперёд с минимальным руководством.
БУДЕТ ПЛЮСОМ
- Threat modeling.
- Hands-on Kubernetes/container security.
- Infrastructure security: Linux, networking, vSphere/ESX.
- Техническое знакомство с NIST CSF, PCI, SOC 2 или ISO 27001.
- Detection engineering или incident response.
- Security automation или internal tooling.
- Сертификации OSCP, GWAPT, CKS или аналогичные hands-on certificates.
Xsolla работает в нескольких часовых поясах, поэтому сильная письменная коммуникация критична: результаты и контекст должны сохраняться при handoff. Мы ценим прямоту, интеллектуальную честность и способность доводить дело до конца. Если чего-то не знаете — скажите и разберитесь. Если нашли проблему — ясно объясните её и доведите до решения.
Отклик принимает студия на своём сайте. LOOTWORK только показывает вакансию.