Senior Application Security Engineer
Hạn nộp hồ sơ: 31/08/2026 (Còn 13 ngày)
Ứng tuyển sớm để được ưu tiên
Kết nối với Nhà tuyển dụng để tìm hiểu thông tin và gia tăng cơ hội trúng tuyển
Nhà tuyển dụng đang online
Mô tả công việc
Dẫn dắt bảo mật ứng dụng xuyên suốt Secure SDLC: threat modeling, secure design và đánh giá bảo mật sản phẩm/tính năng trước golive, đảm bảo bảo mật được tích hợp ngay từ thiết kế (security-by-design).
MÔ TẢ CÔNG VIỆC
1. Secure SDLC & Threat Modeling
Thiết lập & duy trì Secure SDLC, tích hợp bảo mật vào mọi giai đoạn phát triển.
Thực hiện threat modeling (STRIDE) cho sản phẩm/tính năng trọng yếu.
Định nghĩa security requirements & secure design patterns cho app/API/microservices.
2. Đánh giá bảo mật trước Go-live/ Security Assessment
Chủ trì security review & risk assessment cho sản phẩm/tính năng trước golive.
Đưa ra kết luận go/no-go về bảo mật và điều kiện khắc phục.
Secure code review thủ công cho các luồng nhạy cảm (auth, thanh toán, giao dịch).
3. Secure Coding & Security Champion Program
Xây dựng secure coding guideline, chuẩn bảo mật API/microservices.
Vận hành Security Champion Program: đào tạo, workshop, hướng dẫn đội phát triển.
Nâng cao năng lực secure coding & threat modeling cho engineering.
4. Hỗ trợ xử lý lỗ hổng & tư vấn khắc phục
Phân tích lỗ hổng từ SAST/DAST/pentest, xác định nguyên nhân gốc và tư vấn phương án fix.
Phối hợp Vulnerability Management theo dõi SLA khắc phục.
5. Chuẩn hóa & cải tiến quy trình AppSec
Xây dựng, chuẩn hóa quy trình, checklist và tiêu chuẩn bảo mật ứng dụng.
Đề xuất công cụ, cải tiến năng lực AppSec cho tổ chức.
MÔ TẢ CÔNG VIỆC
1. Secure SDLC & Threat Modeling
Thiết lập & duy trì Secure SDLC, tích hợp bảo mật vào mọi giai đoạn phát triển.
Thực hiện threat modeling (STRIDE) cho sản phẩm/tính năng trọng yếu.
Định nghĩa security requirements & secure design patterns cho app/API/microservices.
2. Đánh giá bảo mật trước Go-live/ Security Assessment
Chủ trì security review & risk assessment cho sản phẩm/tính năng trước golive.
Đưa ra kết luận go/no-go về bảo mật và điều kiện khắc phục.
Secure code review thủ công cho các luồng nhạy cảm (auth, thanh toán, giao dịch).
3. Secure Coding & Security Champion Program
Xây dựng secure coding guideline, chuẩn bảo mật API/microservices.
Vận hành Security Champion Program: đào tạo, workshop, hướng dẫn đội phát triển.
Nâng cao năng lực secure coding & threat modeling cho engineering.
4. Hỗ trợ xử lý lỗ hổng & tư vấn khắc phục
Phân tích lỗ hổng từ SAST/DAST/pentest, xác định nguyên nhân gốc và tư vấn phương án fix.
Phối hợp Vulnerability Management theo dõi SLA khắc phục.
5. Chuẩn hóa & cải tiến quy trình AppSec
Xây dựng, chuẩn hóa quy trình, checklist và tiêu chuẩn bảo mật ứng dụng.
Đề xuất công cụ, cải tiến năng lực AppSec cho tổ chức.
Yêu cầu
1. Trình độ học vấn:
Tốt nghiệp Đại học chuyên ngành CNTT, An toàn thông tin hoặc chuyên ngành liên quan; kinh nghiệm thực tế tương đương có thể thay thế.
OSWE, CSSLP, GWAPT, OSCP, CEH (một hoặc nhiều).
Chứng chỉ AI security (CAISP / Certified AI Security) là lợi thế.
2. Kinh nghiệm:
Tối thiểu 5 năm kinh nghiệm.
3. Kiến thức & Kỹ năng chuyên môn:
3.1. Kỹ năng chuyên môn
5+ năm kinh nghiệm AppSec/Product Security; dẫn dắt threat modeling (STRIDE/PASTA) tạo tài liệu để đội kỹ thuật tham chiếu.
Yêu cầu biết lập trình: thành thạo tối thiểu một ngôn ngữ (Java/.NET/JavaScript/Python/Go) để review code & tự động hóa.
Secure code review (Java/.NET/JavaScript/TypeScript/Python/Go); nắm OWASP Top 10, ASVS, API Security Top 10, SANS Top 25.
Thành thạo SAST/DAST/SCA/IAST (SonarQube, Checkmarx, Veracode, Burp Suite, OWASP ZAP, Snyk).
Secure design cho API & microservices; authentication/authorization (OAuth2/OIDC/JWT).
Cloud security (AWS/Azure/GCP); bảo mật container (Docker)/Kubernetes & cloud-native; CI/CD.
3.2. Kỹ năng theo ngành
Hiểu biết lĩnh vực tài chính / ngành được quản lý chặt (regulated) là lợi thế.
Nắm PCI-DSS, ISO 27001, các chuẩn bảo mật ứng dụng.
3.3. Kỹ năng số
AI/LLM security: OWASP LLM Top 10, prompt injection/jailbreak, RAG & rò rỉ dữ liệu, AI guardrails; hiểu MITRE ATLAS, MCP/agentic AI.
Software supply chain: SBOM (CycloneDX/SPDX), SCA, build integrity (SLSA).
Dùng AI hỗ trợ secure code review & threat modeling.
4. Yêu cầu khác
Tự chủ hoàn toàn mảng AppSec; dẫn dắt security review & threat modeling và tạo artifact chuẩn; mentor & peer-review cho Chuyên viên; đưa ra kết luận go/no-go và bảo vệ quan điểm kỹ thuật với kỹ sư senior.
Kỹ năng giao tiếp, thuyết phục và cộng tác đa nhóm tốt.
ĐẶC QUYỀN & ĐÃI NGỘ
Thu nhập linh hoạt & Cạnh tranh: Nhận mức lương cố định tương xứng với năng lực và các khoản thưởng hấp dẫn dựa trên hiệu suất đóng góp thực tế tại các dự án.
Lộ trình phát triển sự nghiệp rõ ràng
Phúc lợi & điều kiện làm việc: Cơ chế chuyển đổi trạng thái (Active Cool-down): Sau các chiến dịch hoặc dự án dài hạn liên tục, công ty ưu tiên tạo không gian và thời gian để bạn chuyển đổi trạng thái sang nghỉ ngơi, đào tạo và phục hồi năng lượng, chuẩn bị cho những nấc thang tiếp theo.
Đầy đủ các chế độ bảo hiểm, y tế, phúc lợi theo quy định của Nhà nước và các chính sách ưu việt riêng của Tập đoàn.
Môi trường làm việc cởi mở, minh bạch và số hóa toàn diện.
Gói bảo hiểm sức khỏe cao cấp và bảo hiểm tai nạn 24/24 ngoài chính sách BHXH, BHYT theo quy định của nhà nước BHTN
Các chương trình đào tạo phát triển năng lực cá nhân, chương trình gắn kết đội ngũ, retreat, teambuilding.
Tốt nghiệp Đại học chuyên ngành CNTT, An toàn thông tin hoặc chuyên ngành liên quan; kinh nghiệm thực tế tương đương có thể thay thế.
OSWE, CSSLP, GWAPT, OSCP, CEH (một hoặc nhiều).
Chứng chỉ AI security (CAISP / Certified AI Security) là lợi thế.
2. Kinh nghiệm:
Tối thiểu 5 năm kinh nghiệm.
3. Kiến thức & Kỹ năng chuyên môn:
3.1. Kỹ năng chuyên môn
5+ năm kinh nghiệm AppSec/Product Security; dẫn dắt threat modeling (STRIDE/PASTA) tạo tài liệu để đội kỹ thuật tham chiếu.
Yêu cầu biết lập trình: thành thạo tối thiểu một ngôn ngữ (Java/.NET/JavaScript/Python/Go) để review code & tự động hóa.
Secure code review (Java/.NET/JavaScript/TypeScript/Python/Go); nắm OWASP Top 10, ASVS, API Security Top 10, SANS Top 25.
Thành thạo SAST/DAST/SCA/IAST (SonarQube, Checkmarx, Veracode, Burp Suite, OWASP ZAP, Snyk).
Secure design cho API & microservices; authentication/authorization (OAuth2/OIDC/JWT).
Cloud security (AWS/Azure/GCP); bảo mật container (Docker)/Kubernetes & cloud-native; CI/CD.
3.2. Kỹ năng theo ngành
Hiểu biết lĩnh vực tài chính / ngành được quản lý chặt (regulated) là lợi thế.
Nắm PCI-DSS, ISO 27001, các chuẩn bảo mật ứng dụng.
3.3. Kỹ năng số
AI/LLM security: OWASP LLM Top 10, prompt injection/jailbreak, RAG & rò rỉ dữ liệu, AI guardrails; hiểu MITRE ATLAS, MCP/agentic AI.
Software supply chain: SBOM (CycloneDX/SPDX), SCA, build integrity (SLSA).
Dùng AI hỗ trợ secure code review & threat modeling.
4. Yêu cầu khác
Tự chủ hoàn toàn mảng AppSec; dẫn dắt security review & threat modeling và tạo artifact chuẩn; mentor & peer-review cho Chuyên viên; đưa ra kết luận go/no-go và bảo vệ quan điểm kỹ thuật với kỹ sư senior.
Kỹ năng giao tiếp, thuyết phục và cộng tác đa nhóm tốt.
ĐẶC QUYỀN & ĐÃI NGỘ
Thu nhập linh hoạt & Cạnh tranh: Nhận mức lương cố định tương xứng với năng lực và các khoản thưởng hấp dẫn dựa trên hiệu suất đóng góp thực tế tại các dự án.
Lộ trình phát triển sự nghiệp rõ ràng
Phúc lợi & điều kiện làm việc: Cơ chế chuyển đổi trạng thái (Active Cool-down): Sau các chiến dịch hoặc dự án dài hạn liên tục, công ty ưu tiên tạo không gian và thời gian để bạn chuyển đổi trạng thái sang nghỉ ngơi, đào tạo và phục hồi năng lượng, chuẩn bị cho những nấc thang tiếp theo.
Đầy đủ các chế độ bảo hiểm, y tế, phúc lợi theo quy định của Nhà nước và các chính sách ưu việt riêng của Tập đoàn.
Môi trường làm việc cởi mở, minh bạch và số hóa toàn diện.
Gói bảo hiểm sức khỏe cao cấp và bảo hiểm tai nạn 24/24 ngoài chính sách BHXH, BHYT theo quy định của nhà nước BHTN
Các chương trình đào tạo phát triển năng lực cá nhân, chương trình gắn kết đội ngũ, retreat, teambuilding.
Quyền lợi
Bảo hiểm
Du Lịch
Thưởng
Chăm sóc sức khỏe
Đào tạo
Tăng lương
Chế độ nghỉ phép
Du Lịch
Thưởng
Chăm sóc sức khỏe
Đào tạo
Tăng lương
Chế độ nghỉ phép
Thông tin khác
Nơi làm việc
Hà Nội (Quận Thanh Xuân)
Cấp Bậc
Nhân viên
Hình Thức
Nhân viên chính thức
Kinh Nghiệm
5 Năm
Mức Lương
Lương thỏa thuận
Ngành nghề
CNTT - Phần mềm
Hạn chót nhận hồ Sơ
31/08/2026
Hà Nội (Quận Thanh Xuân)
Cấp Bậc
Nhân viên
Hình Thức
Nhân viên chính thức
Kinh Nghiệm
5 Năm
Mức Lương
Lương thỏa thuận
Ngành nghề
CNTT - Phần mềm
Hạn chót nhận hồ Sơ
31/08/2026
Thông tin chung
- Thu nhập: thỏa thuận
Việc làm tương tự khác
CÔNG TY CỔ PHẦN DI CHUYỂN XANH VÀ THÔNG MINH GSM
Hà Nội
$ 1,000-1,500 /tháng
Praxis Automation Vietnam Representative Office
Hà Nội, Hải Phòng
Thương lượng
Công ty Cổ phần Chứng khoán VNDIRECT
Xem trang công ty- Địa chỉ công ty: Số 1 Nguyễn Thượng Hiền, Quận Hai Bà Trưng, Hà Nội, Việt Nam
- Quy mô: Từ 501 - 1000 nhân viên
- Lĩnh vực: Đầu tư, Ngân hàng/ Tài Chính, Chứng khoán - Vàng
Thông tin công việc
Vị trí:
Nhân viên
Hình thức làm việc:
Toàn thời gian
Việc làm tương tự
Chuyên Viên An Ninh Thông Tin - Chính Sách Và Tuân Thủ An Ninh Thông Tin
Công ty TNHH Chứng khoán Ngân hàng TMCP Ngoại thương Việt Nam (Vietcombank Securities VCBS)
Hà Nội
Cạnh tranh
Cảnh báo dấu hiệu lừa đảo tuyển dụng
Đội ngũ hỗ trợ của JobOKO sẵn sàng đồng hành, tư vấn và giới thiệu những cơ hội việc làm phù hợp, giúp Ứng viên tự tin phát triển sự nghiệp và chinh phục mục tiêu nghề nghiệp bền vững.
Hotline CSKH
1900.63.63.84
Công ty Cổ phần JobOKO Toàn cầu
Đội ngũ hỗ trợ của JobOKO luôn chủ động tư vấn các giải pháp tuyển dụng tối ưu, cam kết đồng hành và hỗ trợ Quý Nhà tuyển dụng đạt được hiệu quả tuyển dụng bền vững.
Hotline CSKH
0962.107.888
Công ty Cổ phần JobOKO Toàn cầu