← К результатам

Пентестер

до 250 000 ₽
Факт · Россия, Санкт-Петербург
Удаленная работа Временная работа опыт от 3 лет
Откликнуться на источнике →

Описание

Факт - аккредитованная ИТ-компания с 15 летним опытом, лидер рынка веб-разработки. Мы работаем с крупнейшими российскими компаниями, такими как ММК, Уралхим, ВТБ, Технониколь, Русал, Гознак, Merlion, Газпром нефть, Basf и другими.Наш профиль - создание, сопровождение и развитие технологичных веб-систем (корпоративных порталов, HRM-систем, CRM-систем, интернет-магазинов и B2B-порталов), которыми пользуются миллионы людей.Находимся в поиске пентестера на проектную деятельность (занятость до конца ноября 2026).Основные задачиПроводить регулярное тестирование безопасности HRM-платформы и связанных сервисов.Выявлять уязвимости в веб-приложении и REST API.Проверять механизмы аутентификации и авторизации.Анализировать корректность разграничения доступа между пользователями и ролями.Проверять безопасность обработки персональных и служебных данных.Исследовать механизмы работы с сессиями, токенами и учетными записями.Проверять безопасность загрузки и обработки файлов.Анализировать внутренние и внешние интеграции платформы.Выявлять уязвимости, связанные с бизнес-логикой приложения.Проводить анализ конфигурации серверов и компонентов приложения в рамках согласованного периметра.Использовать методики OWASP и другие общепринятые подходы к оценке безопасности.Оценивать критичность выявленных уязвимостей и потенциальные риски для системы и данных.Формировать технические отчёты с описанием уязвимости, условий её возникновения, уровня риска и рекомендаций по устранению.Готовить безопасные PoC для подтверждения выявленных проблем в рамках согласованного тестирования.Проводить повторное тестирование после устранения уязвимостей.Участвовать в оценке безопасности новых функциональных возможностей HRM-платформы.Консультировать разработчиков по вопросам безопасной реализации и устранения выявленных уязвимостей.ТребованияОбязательно:Опыт работы в области информационной безопасности от [2–3] лет.Практический опыт выявления уязвимостей веб-приложений и API.Знание OWASP Top 10 и принципов безопасной разработки веб-приложений.Понимание принципов работы HTTP/HTTPS, REST API, cookies, sessions, JWT, OAuth/OIDC.Практические знания в области аутентификации, авторизации и разграничения доступа.Опыт выявления уязвимостей, связанных с:нарушением контроля доступа;ошибками аутентификации и авторизации;SQL/NoSQL Injection;XSS;SSRF;IDOR/BOLA;CSRF;небезопасной обработкой файлов;ошибками бизнес-логики.Уверенное владение Linux.Опыт работы с Burp Suite или аналогичными инструментами.Навыки использования Nmap, curl и других инструментов анализа веб- и сетевых сервисов.Понимание принципов работы SQL и NoSQL баз данных.Умение читать и анализировать исходный код хотя бы на одном языке программирования.Навыки подготовки технической документации и отчётов по результатам проверки.Способность объяснять выявленные риски как техническим специалистам, так и представителям бизнеса.Будет преимуществомОпыт тестирования HRM, ERP, CRM или других крупных корпоративных систем.Опыт работы с системами, обрабатывающими персональные данные.Знание OWASP WSTG, PTES, OSSTMM и других методологий оценки безопасности.Опыт автоматизации проверок с использованием Python, Bash или аналогичных инструментов.Навыки анализа исходного кода и поиска уязвимостей на уровне приложения.Опыт работы с CI/CD и DevSecOps-процессами.Знание инструментов SAST, DAST и SCA.Опыт взаимодействия с государственными и крупными корпоративными организациями.Профильные сертификаты OSCP, OSWE, eWPT, PNPT или аналогичные.Что предстоит делать на проектеОсновная задача специалиста — обеспечить системный контроль безопасности HRM-платформы на протяжении всего жизненного цикла её развития.Вы будете участвовать в проверке новых функциональных возможностей, анализировать потенциальные риски, выявлять уязвимости до выхода изменений в эксплуатацию и контролировать качество их устранения.Результатом работы должно быть снижение количества уязвимостей, повышение уровня защищённости платформы и минимизация рисков для персональных и служебных данных пользователей.Мы предлагаемУчастие в крупном проекте по развитию HRM-платформы государственного уровня.Возможность влиять на безопасность продукта на этапе разработки.Работу с современными веб-технологиями, API и корпоративными интеграциями.Взаимодействие с командами разработки, архитектуры, DevSecOps и информационной безопасности.Возможность развивать процессы регулярного тестирования и контроля уязвимостей.Интересные задачи, связанные с безопасностью бизнес-логики и корпоративных информационных систем.

Источник: hh · Опубликовано: 4 дня назад