Практика

Инженер по безопасности и идентификации

Zero Trust, passwordless и что происходит со входом, когда пароля больше нет

Проектирую аутентификацию и доступ — ту часть системы, где ошибка это не баг, а инцидент. Построил Toqen.app: passwordless-платформу с OIDC-провайдером, криптографической привязкой к устройству и аппаратными ключами на мобильных. До этого — защищённые корпоративные и государственные системы в Сбере и Яндексе, где требования к обращению с данными не обсуждались.

Что я умею

  • Спроектировать модель аутентификации: кто что кому доказывает и сколько стоит украденный токен.
  • Поднять OIDC-провайдер с корректным жизненным циклом токенов вместо самодельной сессионной куки.
  • Увести продукт от паролей: passkey, TOTP, ключи на устройстве и восстановление, которое не является чёрным ходом.
  • Правильно обращаться с ключами на мобильном: безопасное хранилище, биометрия и план на случай утери устройства.
  • Проверить существующую систему на обычные отказы: OWASP, работа с токенами, контроль доступа, ввод на границе доверия.
  • Встроить практики безопасной разработки в рутину команды, чтобы безопасность перестала быть паникой в неделю релиза.

Откуда это

  1. 2025 —

    ASMB Tech

    Toqen.app: архитектура Zero Trust passwordless-экосистемы. OIDC-провайдер на Node.js с Jose, Argon2 и TOTP, кроссплатформенные клиенты с аппаратным хранением ключей, публичный TS/JS SDK для сторонней интеграции.

  2. 2023 — 2025

    Yandex

    Авторизация и защищённое взаимодействие сервисов в B2B-панели Лавки, код-ревью с точки зрения безопасности, управление доступами.

  3. 2019 — 2022

    Sber

    Изолированный интерфейс для работы с чувствительными исполнительными документами и государственными реестрами. Стандарты безопасной разработки и строгая типизация, снявшие целые классы ошибок ввода.

  4. 2016 — 2019

    CloudLink

    Биллинговая система ЖКХ с обработкой финансовых транзакций и персональных данных.

Стек

Безопасность и идентификация
Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
Стандарты и практика
OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
Бэкенд и данные
Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
Мобильная разработка
React Native ·Expo ·Secure key storage ·Biometric authentication
Инфраструктура
Docker ·GitHub Actions ·Vercel

Об этом на сайте

Работа вместе

Напишите, если ваша задача такой формы.

Написать