← К результатам

Senior Penetration Tester (Web)

з/п не указана
DatsTeam · Россия, Москва
Удаленная работа Постоянная занятость опыт от 6 лет
Откликнуться на источнике →

Описание

Наша распределенная команда Dev насчитывает более 800 специалистов и разрабатывает собственные продукты с 2012 года – рекламные платформы, игровые сервисы и платформы, мобильные игровые приложения, финтех-продукты и решения. У нас проектно-ориентированный подход, матричная структура с привязкой специалистов к одному проекту, но при этом мы работаем командой. В работе мы применяем SCRUM, Agile. Ищем профессионала в нашу команду безопасности. Обязанности: Проведение пентестов web-приложений и API (black-box, grey-box, white-box), включая REST, GraphQL, gRPC и WebSocket. Тестирование безопасности AI/LLM-функциональности (Prompt Injection, Data Leakage, RAG, MCP, Agentic AI и другие сценарии по OWASP Top 10 for LLM). Проверка механизмов аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), а также контроля доступа и поиска ошибок (IDOR/BOLA, эскалация привилегий, multi-tenancy). Поиск и эксплуатация технических и бизнес-логических уязвимостей, построение сложных цепочек атак (Attack Paths). Анализ безопасности клиентской и серверной части приложений, зависимостей, Software Supply Chain и исходного кода. Разработка собственного offensive-инструментария, PoC, расширений Burp Suite и средств автоматизации на Python/JavaScript. Подготовка технических отчетов с описанием рисков, рекомендациями по устранению и проведение ретестов после исправлений. Участие в Threat Modeling, Security Architecture Review и, при желании, в активностях Purple Team. Требования: Опыт проведения ручного пентеста web-приложений и API от 4–5 лет, уверенное владение методиками black-box, grey-box и white-box. Глубокое понимание современных web-уязвимостей (OWASP Top 10) и практический опыт эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF, CORS, Prototype Pollution, Path Traversal и других. Опыт тестирования REST, GraphQL, gRPC, WebSocket API, поиска бизнес-логических уязвимостей и обхода механизмов защиты приложений. Практический опыт анализа аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), включая поиск ошибок реализации. Экспертное владение Burp Suite Professional, опыт разработки собственных расширений будет преимуществом. Уверенное знание Python и JavaScript/TypeScript для разработки PoC, эксплойтов и автоматизации тестирования. Опыт проведения Security Research, анализа современных фреймворков и архитектур (React, Angular, Vue, Spring, .NET, Node.js, Go и др.). Будет плюсом опыт тестирования AI/LLM-приложений, участия в Threat Modeling, Security Architecture Review или Purple Team. Условия: Несколько вариантов оформления и способов выплат; Full remote или гибридный офис, работа из любой страны с удобным часовым поясом; Гибкий график - лояльное начало дня с 9.00 до 11.00 по МСК, 8 часов рабочий день; Возможность выбрать привычное оборудование с доставкой на дом; Performance review и непрерывное обучение: у нас есть внутренняя Академия, а также много партнёрских программ, которые поделятся знаниям не только в профессиональной сфере, но и поддержат твои хобби; Развитая культура коммуникаций: турниры онлайн и оффлайн, тех комьюнити, митапы, co-working дни, встречи и пати на летней веранде, тимбилдинги; Офис с панорамой на Москву-реку и летняя веранда с гамаками и пиццей для тех, кто работает в Москве и локальные тимбилдинги в других городах и странах для удаленщиков.

Источник: hh · Опубликовано: вчера