Практика
Инженер по безопасности и идентификации
Zero Trust, passwordless и что происходит со входом, когда пароля больше нет
Проектирую аутентификацию и доступ — ту часть системы, где ошибка это не баг, а инцидент. Построил Toqen.app: passwordless-платформу с OIDC-провайдером, криптографической привязкой к устройству и аппаратными ключами на мобильных. До этого — защищённые корпоративные и государственные системы в Сбере и Яндексе, где требования к обращению с данными не обсуждались.
Что я умею
- Спроектировать модель аутентификации: кто что кому доказывает и сколько стоит украденный токен.
- Поднять OIDC-провайдер с корректным жизненным циклом токенов вместо самодельной сессионной куки.
- Увести продукт от паролей: passkey, TOTP, ключи на устройстве и восстановление, которое не является чёрным ходом.
- Правильно обращаться с ключами на мобильном: безопасное хранилище, биометрия и план на случай утери устройства.
- Проверить существующую систему на обычные отказы: OWASP, работа с токенами, контроль доступа, ввод на границе доверия.
- Встроить практики безопасной разработки в рутину команды, чтобы безопасность перестала быть паникой в неделю релиза.
Откуда это
- 2025 —
ASMB Tech
Toqen.app: архитектура Zero Trust passwordless-экосистемы. OIDC-провайдер на Node.js с Jose, Argon2 и TOTP, кроссплатформенные клиенты с аппаратным хранением ключей, публичный TS/JS SDK для сторонней интеграции.
- 2023 — 2025
Yandex
Авторизация и защищённое взаимодействие сервисов в B2B-панели Лавки, код-ревью с точки зрения безопасности, управление доступами.
- 2019 — 2022
Sber
Изолированный интерфейс для работы с чувствительными исполнительными документами и государственными реестрами. Стандарты безопасной разработки и строгая типизация, снявшие целые классы ошибок ввода.
- 2016 — 2019
CloudLink
Биллинговая система ЖКХ с обработкой финансовых транзакций и персональных данных.
Стек
- Безопасность и идентификация
- Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
- Стандарты и практика
- OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
- Бэкенд и данные
- Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
- Мобильная разработка
- React Native ·Expo ·Secure key storage ·Biometric authentication
- Инфраструктура
- Docker ·GitHub Actions ·Vercel
Об этом на сайте
Работа вместе
Напишите, если ваша задача такой формы.
Написать