D
DatsTeam
сегодняSenior Pentester (Web)
Сгенерировать отклик под эту вакансию с ИИ
Аврора подстроит резюме и напишет сопроводительное за 30 секунд
Чем предстоит заниматься
- Проводить пентесты web-приложений и API в форматах black-box, grey-box и white-box, включая REST, GraphQL, gRPC и WebSocket.
- Тестировать безопасность AI/LLM-функциональности: Prompt Injection, Data Leakage, RAG, MCP, Agentic AI и другие сценарии по OWASP Top 10 for LLM.
- Проверять механизмы аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), контроль доступа и искать ошибки (IDOR/BOLA, эскалация привилегий, multi-tenancy).
- Искать и эксплуатировать технические и бизнес-логические уязвимости, строить сложные цепочки атак (Attack Paths).
- Анализировать безопасность клиентской и серверной части приложений, зависимостей, Software Supply Chain и исходного кода.
- Разрабатывать собственный offensive-инструментарий, PoC, расширения Burp Suite и средства автоматизации на Python/JavaScript.
- Готовить технические отчеты с описанием рисков и рекомендациями по устранению, проводить ретесты после исправлений.
- Участвовать в Threat Modeling, Security Architecture Review и, при желании, в активностях Purple Team.
Требования
- Опыт проведения ручного пентеста web-приложений и API от 4–5 лет, уверенное владение методиками black-box, grey-box и white-box
- Глубокое понимание современных web-уязвимостей (OWASP Top 10) и практический опыт эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF, CORS, Prototype Pollution, Path Traversal и других
- Опыт тестирования REST, GraphQL, gRPC, WebSocket API, поиска бизнес-логических уязвимостей и обхода механизмов защиты приложений
- Практический опыт анализа аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), включая поиск ошибок реализации
- Экспертное владение Burp Suite Professional, опыт разработки собственных расширений будет преимуществом
- Уверенное знание Python и JavaScript/TypeScript для разработки PoC, эксплойтов и автоматизации тестирования
- Опыт проведения Security Research, анализа современных фреймворков и архитектур (React, Angular, Vue, Spring, .NET, Node.js, Go и др.)
- Будет плюсом опыт тестирования AI/LLM-приложений, участия в Threat Modeling, Security Architecture Review или Purple Team
Условия
- Удаленная работа.
- Зарплата обсуждается на собеседовании.
Стек
Контакт работодателя
Прямой контакт рекрутёра в Telegram, без посредников
@recruiter_hidden
Бесплатно — за подписку на наш Telegram-канал
@recruiter
Telegram · прямой контакт
Аврора откликнется за вас. Пока вы пишете одному рекрутёру, автопилот отправляет отклики на все подходящие.
Попробовать →Безлимит будет в подписке Авроры — скоро.
Узнать первым →Вакансия в архиве — отклик недоступен. Посмотрите похожие активные вакансии ниже.
Похожие вакансии
М
МТС Банк
сегодня
Аналитик SOC L3 (кибербезопасность)
зп не указана
SeniorУдалённо
D
DatsTeam
сегодня
Network Security Engineer
зп не указана
SeniorУдалённо
Т
Т1 Иннотех
4 дня назад
Стажер по информационной безопасности
зп не указана
СтажёрГибрид · Москва
М
МТС Банк
4 дня назад
Руководитель направления информационной безопасности
зп не указана
SeniorГибрид · Москва
O
Ozon
5 дней назад
Старший инженер по информационной безопасности (AI)
зп не указана
SeniorУдалённо
О
ООО Бидзаар
5 дней назад
Lead Security Engineer
зп не указана
LeadГибрид · Москва