Роман Баландин (tinkerscript), 37 лет, Россия, Уфа
Роман Баландин (tinkerscript), 37 лет, Россия, Уфа
Специалист по информационной безопасностиAppSec-инженерСредний (Middle)
Рассмотрю предложения

Контакты

Войти
Возраст: 37 лет
Опыт работы: 15 лет и 4 месяца
Регистрация: 01.12.2017
Последний визит: 1 день назад
Гражданство:
Местоположение: Россия, Уфа
Дополнительно: готов к удаленной работе

Обо мне

Занимаюсь промышленной разработкой ПО с 2011 года.

Навыки

Выберите навык, чтобы посмотреть, какие тесты специалист уже прошел.

Информационная безопасность
Тестирование на проникновение
OWASP
Burp Suite
SAST/DAST
JavaScript
Java
Python
Linux
CI/CD

Участие в профсообществах

Опыт работы

  • Компания с гибким подходом к работе, инновационными проектами, технологичными решениями и яркой корпоративной культурой
    Более 5000 сотрудников
    Аналитик по информационной безопасности
    Июнь 2025 — По настоящее время (1 год и 4 месяца)
    • Обеспечение процесса безопасной разработки (SSDLC)
    • Подготовка и проведение обучающих вебинаров и воркшопов для security champions
    • Анализ отчётов и триаж срабатываний SAST/DAST/SCA
    • Написание кастомных правил для SAST
    • Поиск уязвимостей в программном обеспечении методом ручного тестирования и создание proof of concept для подтверждения эксплуатируемости
    • Ручной анализ исходного кода на предмет наличия уязвимостей и недокументированного функционала
    • Автоматизация внутренних процессов с применением LLM и RAG, оркестрация сценариев в n8n
    • Разработка плагинов для Kilo Code и OpenCode
  • Финтех холдинг, создающий крутые сервисы для предпринимателей
    От 1000 до 5000 сотрудников
    Инженер по безопасной разработке
    Октябрь 2022 — Январь 2025 (2 года и 4 месяца)

    Обязанности и достижения с 2023 по 2025:

    • Ведение проекта по достижению продуктом ОУД4
    • Настройка CI/CD для статического анализа исходного кода (Gitlab CI, SonarQube, Semgrep)
    • Тестирование на проникновение внешнего и внутреннего периметров
    • Анализ отчётов SAST/DAST и составление рекомендаций по устранению уязвимостей

    Ранее в тот же период (2022-2023) занимал должность технического руководителя группы фронтенд-разработки. Обязанности и достижения:

    • Обеспечение поддержки и развития сайтов на Nuxt.js
    • Поддержка и доработка API BFF (Backend-for-Frontend) на основе Nest.js + GraphQL
    • Реализация поддержки CDN (интеграция с NGENIX)
    • Настройка и развитие системы мониторинга и производительности на основе Sentry
    Главный инженер-программист
    Май 2018 — Август 2019 (1 год и 4 месяца)
    • Развитие и поддержка личного кабинета предпринимателя
    • Миграция веб-приложения с Angular.js на React + Redux
    • Миграция сборки с Gulp на Webpack
  • We are a financial-technology startup designed to simplify the life of entrepreneurs in Europe.
    АмстердамОт 100 до 1000 сотрудников
    Marketing development team lead
    Сентябрь 2019 — Сентябрь 2022 (3 года и 1 месяц)
    • Разработка и поддержка системы маркетинговых сайтов
    • Оптимизация загрузки веб-страниц по метрикам Web Vitals
    • Создание механизма локализации для мультиязычного контента
    • Настройка инфраструктуры сборки и развёртывания микросервисов из монорепозитория

  • Цифровизация бизнес-процессов
    Уфа
    Ведущий разработчик
    Февраль 2011 — Май 2018 (7 лет и 4 месяца)

    Разработка low-code платформы для построения корпоративных информационных систем

Высшее образование

  • Институт профессионального образования и информационных технологий
    Сентябрь 2006 — Май 2011 (4 года и 9 месяцев)

    Инженер по специальности "Информационные системы и технологии"

Дополнительное образование

  • ИИ-агенты и автоматизация
    Июль 2026 — По настоящее время (3 месяца)
    • Системный промптинг
    • Сборка ИИ-агента
    • Векторные базы данных
    • Мультиагентные системы
    • Кастомизация ИИ-агентов
    Ноябрь 2024 — Май 2025 (7 месяцев)
    • Разведка, поиск и эксплуатация уязвимостей, практика составления отчётов
    • Построение процессов безопасной разработки, SSDLC, управление секретами
    • Внедрение DevSecOps, безопасность контейнеризации
  • Май 2025 — Сентябрь 2025 (5 месяцев)
    • Технологии сбора информации о физических и юридических лицах
    • Физический OSINT и GEOINT
    • Работа с инструментами, API, парсерами
    • Сетевая разведка
    • Защита персональных данных в сети
    Тестирование WEB-приложений на проникновение (WAPT)
    Март 2024 — Июль 2024 (5 месяцев)

    Курс WAPT, состоящий из 65 практических заданий различной сложности, позволил отточить навыки разведки, сбора информации, поиска и эксплуатации уязвимостей, а также повышения привилегий и постэксплуатации. 

    • OSINT
    • Fuzzing
    • SQL Injection
    • XML External Entity
    • CMD Injection
    • Server-Side Template Injection
    • Server-Side Request Forgery
    • Local & Remote File Inclusion
    • Remote Code Execution
    • System Vulnerabilities & Exploits
    • Security Misconfiguration
    • Authorization Bypass
    • Cross-Site Scripting & Cross-Site Request Forgery
    • Privilege Escalation
  • Факультет информационной безопасности
    Май 2022 — Ноябрь 2023 (1 год и 7 месяцев)

    Диплом о профессиональной переподготовке по программе "Комплексное обеспечение информационной безопасности автоматизированных систем. Криптографические средства и методы защиты информации", 560 часов.

    Первая четверть была посвящена администрированию Linux и Windows, а также устройству компьютерных сетей. Среди практических заданий были такие, как настройка OSPF, поднятие роутера на Linux, создание хранилища iSCI на Linux и Windows, настройка контроллера домена Active Directory.

      Во второй четверти изучалось программирование на Python, администрирование баз данных и язык SQL, а также устройство веба, протокол HTTP и механизмы безопасности браузера.

      В ходе третьей четверти рассматривались подходы к тестированию на проникновение, изучались уязвимости бэкенда, фронтенда, а также типовые ошибки конфигурации. Практические задания состояли во взломе учебных виртуальных машин и решению задач на CTF-платформах. Кроме того, изучались атаки на беспроводные сети.

      Четвёртая четверь посвящалась устройству бинарных приложений, дизассемблерам и отладчикам, антиотладочным приёмам, а также бинарным уязвимостям, таким, как переполнение буфера и атака возврата в библиотеку. А в ходе курса криптографии, потребовавшего прокачать владение пайтоном, изучались атаки на криптографические протоколы.