Практика

Інженер з безпеки та ідентифікації

Zero Trust, passwordless і що стається зі входом, коли пароля більше немає

Проєктую автентифікацію та доступ — ту частину системи, де помилка це не баг, а інцидент. Побудував Toqen.app: passwordless-платформу з OIDC-провайдером, криптографічною прив’язкою до пристрою та апаратними ключами на мобільних. До цього — захищені корпоративні й державні системи в Сбері та Яндексі, де вимоги до поводження з даними не обговорювалися.

Що я вмію

  • Спроєктувати модель автентифікації: хто що кому доводить і скільки коштує вкрадений токен.
  • Підняти OIDC-провайдер із коректним життєвим циклом токенів замість саморобної сесійної куки.
  • Відвести продукт від паролів: passkey, TOTP, ключі на пристрої та відновлення, яке не є чорним ходом.
  • Правильно поводитися з ключами на мобільному: безпечне сховище, біометрія і план на випадок втрати пристрою.
  • Перевірити наявну систему на звичайні відмови: OWASP, робота з токенами, контроль доступу, введення на межі довіри.
  • Вбудувати практики безпечної розробки в рутину команди, щоб безпека перестала бути панікою тижня релізу.

Звідки це

  1. 2025 —

    ASMB Tech

    Toqen.app: архітектура Zero Trust passwordless-екосистеми. OIDC-провайдер на Node.js з Jose, Argon2 і TOTP, кросплатформні клієнти з апаратним зберіганням ключів, публічний TS/JS SDK для сторонньої інтеграції.

  2. 2023 — 2025

    Yandex

    Авторизація та захищена взаємодія сервісів у B2B-панелі Лавки, код-рев’ю з погляду безпеки, керування доступами.

  3. 2019 — 2022

    Sber

    Ізольований інтерфейс для роботи з чутливими виконавчими документами та державними реєстрами. Стандарти безпечної розробки і сувора типізація, що зняли цілі класи помилок введення.

  4. 2016 — 2019

    CloudLink

    Білінгова система ЖКГ з обробкою фінансових транзакцій і персональних даних.

Стек

Безпека та ідентифікація
Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
Стандарти й практика
OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
Бекенд і дані
Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
Мобільна розробка
React Native ·Expo ·Secure key storage ·Biometric authentication
Інфраструктура
Docker ·GitHub Actions ·Vercel

Про це на сайті

Робота разом

Напишіть, якщо ваша задача такої форми.

Написати