Вакансия давно не обновлялась источником и могла устареть. Контакт работает.
D
DatsTeam
сегодня

Senior Pentester (Web)

Сгенерировать отклик под эту вакансию с ИИ
Аврора подстроит резюме и напишет сопроводительное за 30 секунд

Чем предстоит заниматься

  • Проводить пентесты web-приложений и API в форматах black-box, grey-box и white-box, включая REST, GraphQL, gRPC и WebSocket.
  • Тестировать безопасность AI/LLM-функциональности: Prompt Injection, Data Leakage, RAG, MCP, Agentic AI и другие сценарии по OWASP Top 10 for LLM.
  • Проверять механизмы аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), контроль доступа и искать ошибки (IDOR/BOLA, эскалация привилегий, multi-tenancy).
  • Искать и эксплуатировать технические и бизнес-логические уязвимости, строить сложные цепочки атак (Attack Paths).
  • Анализировать безопасность клиентской и серверной части приложений, зависимостей, Software Supply Chain и исходного кода.
  • Разрабатывать собственный offensive-инструментарий, PoC, расширения Burp Suite и средства автоматизации на Python/JavaScript.
  • Готовить технические отчеты с описанием рисков и рекомендациями по устранению, проводить ретесты после исправлений.
  • Участвовать в Threat Modeling, Security Architecture Review и, при желании, в активностях Purple Team.

Требования

  • Опыт проведения ручного пентеста web-приложений и API от 4–5 лет, уверенное владение методиками black-box, grey-box и white-box
  • Глубокое понимание современных web-уязвимостей (OWASP Top 10) и практический опыт эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF, CORS, Prototype Pollution, Path Traversal и других
  • Опыт тестирования REST, GraphQL, gRPC, WebSocket API, поиска бизнес-логических уязвимостей и обхода механизмов защиты приложений
  • Практический опыт анализа аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), включая поиск ошибок реализации
  • Экспертное владение Burp Suite Professional, опыт разработки собственных расширений будет преимуществом
  • Уверенное знание Python и JavaScript/TypeScript для разработки PoC, эксплойтов и автоматизации тестирования
  • Опыт проведения Security Research, анализа современных фреймворков и архитектур (React, Angular, Vue, Spring, .NET, Node.js, Go и др.)
  • Будет плюсом опыт тестирования AI/LLM-приложений, участия в Threat Modeling, Security Architecture Review или Purple Team

Условия

  • Удаленная работа.
  • Зарплата обсуждается на собеседовании.

Стек

PythonJavaScriptTypeScriptBurp Suite ProfessionalRESTGraphQLgRPCWebSocketOAuth 2.0OIDCSAMLJWTSSOMFAOWASP Top 10OWASP Top 10 for LLMReactAngularVueSpring.NETNode.jsGo

Контакт работодателя

Прямой контакт рекрутёра в Telegram, без посредников
@recruiter_hidden
Бесплатно — за подписку на наш Telegram-канал
@recruiter
Telegram · прямой контакт
Написать
Аврора откликнется за вас. Пока вы пишете одному рекрутёру, автопилот отправляет отклики на все подходящие.
Попробовать →
Контакты открываются по подписке на канал. Подпишитесь — и контакт откроется сразу, ничего заполнять не нужно.
Подписаться снова
Дневной лимит контактов исчерпан. Счётчик обнулится в 00:00 по Москве — вакансия никуда не денется, она уже в вашей истории.
Безлимит будет в подписке Авроры — скоро.
Узнать первым →
Вакансия в архиве — отклик недоступен. Посмотрите похожие активные вакансии ниже.
Показать контакт