ВАКАНСИЯ
ПЕНТЕСТ
набор открыт
обновлено сегодня
Senior Pentester (Web) — Dats.Team
DT
Dats.Team
Грейд
Senior
Направление
Пентест
Опыт
от 4–5 лет
Формат
Гибрид
Город
—
Занятость
Полная
Стек
Burp SuitePythonJavaScriptTypeScriptReactAngularVueSpring
О вакансии
Наша распределённая Dev-команда объединяет более 800 специалистов и с 2012 года создаёт собственные продукты — рекламные платформы, игровые сервисы и платформы, мобильные игровые приложения, финтех-продукты и решения.
Мы придерживаемся проектно-ориентированного подхода с матричной структурой: каждый специалист закреплён за конкретным проектом, но работа ведётся в команде. Используем Scrum, Agile.
Приглашаем опытного специалиста в команду безопасности.
Обязанности:
Требования:
Условия:
Мы придерживаемся проектно-ориентированного подхода с матричной структурой: каждый специалист закреплён за конкретным проектом, но работа ведётся в команде. Используем Scrum, Agile.
Приглашаем опытного специалиста в команду безопасности.
Обязанности:
- Проведение пентестов web-приложений и API (black-box, grey-box, white-box), включая REST, GraphQL, gRPC и WebSocket.
- Тестирование безопасности AI/LLM-функциональности (Prompt Injection, Data Leakage, RAG, MCP, Agentic AI и прочие сценарии по OWASP Top 10 for LLM).
- Проверка механизмов аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), контроля доступа и выявление ошибок (IDOR/BOLA, эскалация привилегий, multi-tenancy).
- Обнаружение и эксплуатация технических и бизнес-логических уязвимостей, выстраивание сложных цепочек атак (Attack Paths).
- Оценка безопасности клиентской и серверной частей приложений, зависимостей, Software Supply Chain и исходного кода.
- Создание собственного offensive-инструментария, PoC, расширений Burp Suite и средств автоматизации на Python/JavaScript.
- Формирование технических отчётов с описанием рисков, рекомендациями по устранению, а также проведение ретестов после внесённых исправлений.
- Участие в Threat Modeling, Security Architecture Review и, по желанию, в активностях Purple Team.
Требования:
- Опыт ручного пентеста web-приложений и API от 4–5 лет, уверенное владение подходами black-box, grey-box и white-box.
- Глубокое знание современных web-уязвимостей (OWASP Top 10) и практика эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF, CORS, Prototype Pollution, Path Traversal и других.
- Опыт тестирования REST, GraphQL, gRPC, WebSocket API, выявления бизнес-логических уязвимостей и обхода защитных механизмов приложений.
- Практический опыт анализа аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), включая поиск ошибок реализации.
- Экспертное владение Burp Suite Professional; опыт написания собственных расширений будет преимуществом.
- Уверенное знание Python и JavaScript/TypeScript для создания PoC, эксплойтов и автоматизации тестирования.
- Опыт Security Research, анализа современных фреймворков и архитектур (React, Angular, Vue, Spring, .NET, Node.js, Go и др.).
- Плюсом станет опыт тестирования AI/LLM-приложений, участие в Threat Modeling, Security Architecture Review или Purple Team.
Условия:
- Несколько вариантов оформления и способов выплат.
- Full remote или гибридный офис, работа из любой страны с удобным часовым поясом.
- Гибкий график — лояльное начало дня с 9:00 до 11:00 по МСК, 8-часовой рабочий день.
- Возможность выбрать привычное оборудование с доставкой на дом.
- Performance review и непрерывное обучение: внутренняя Академия и множество партнёрских программ, которые помогут развиваться не только в профессиональной сфере, но и поддержат твои хобби.
- Развитая культура коммуникаций: онлайн- и офлайн-турниры, тех-комьюнити, митапы, co-working-дни, встречи и пати на летней веранде, тимбилдинги.
- Офис с панорамой на Москву-реку и летняя веранда с гамаками и пиццей для тех, кто работает в Москве, а также локальные тимбилдинги в других городах и странах для удалённых сотрудников.
Требованияобязательно
Опыт проведения ручного пентеста web-приложений и API от 4–5 лет
Уверенное владение методиками black-box, grey-box и white-box
Глубокое понимание современных web-уязвимостей OWASP Top 10 и практический опыт эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF,
Опыт тестирования REST, GraphQL, gRPC, WebSocket API, поиска бизнес-логических уязвимостей и обхода механизмов защиты приложений
Практический опыт анализа аутентификации и авторизации OAuth 2.0, OIDC, SAML, JWT, SSO, MFA, включая поиск ошибок реализации
Экспертное владение Burp Suite Professional
Уверенное знание Python и JavaScript/TypeScript для разработки PoC, эксплойтов и автоматизации тестирования
Опыт проведения Security Research, анализа современных фреймворков и архитектур React, Angular, Vue, Spring, .NET, Node.js, Go и др
Будет плюсом
Опыт разработки собственных расширений Burp Suite
Опыт тестирования AI/LLM-приложений
Участие в Threat Modeling, Security Architecture Review или Purple Team
Что предлагают
Performance reviewВнутренняя АкадемияПартнёрские программыТимбилдинги
Несколько вариантов оформления и способов выплат
Full remote или гибридный офис, работа из любой страны с удобным часовым поясом
Гибкий график — лояльное начало дня с 9:00 до 11:00 по МСК, 8-часовой рабочий день
Возможность выбрать привычное оборудование с доставкой на дом
Офис с панорамой на Москву-реку и летняя веранда с гамаками и пиццей для работающих в Москве
Источник
Подробнее и отклик → getmatch.ru
Заполнить профильполучайте подобные вакансии
Работодатель? Опубликуйте напрямую
Агрегировано Codeby Jobs. Источник: getmatch_ru (getmatch.ru). Удаление по запросу: @admin.
Компания
Похожие вакансии
Пентестер-исследователь (R&D) — METASCAN
METASCAN
200 000 — 300 000 ₽
Penetration Tester — Samsung R&D Institute Poland
Samsung R&D Institute Poland
вилка не указана
Наставник для курса «Веб-пентест» — Yandex Practicum (part-time)
Yandex Practicum (part-time)
вилка не указана
Пентестер — Первый Бит
Первый Бит
от 180k ₽
Карьера в ИБ
Вакансии по стеку