← Усі вакансії

Application Security Engineer/Penetration tester

Джерело:
djinni.co
Відгукнутись на вакансію →

Наш клієнт, Growe, провідна консалтингова компанія та група сервісів у сфері iGaming і розваг. Вони створюють стратегії, що працюють, та рішення, які масштабуються.

Ідеально для тих, хто прагне:

Сортувати, перевіряти та визначати пріоритети результатів перевірки безпеки, отриманих за допомогою інструментів сканування SAST, SCA та Secret, фільтрація хибнопозитивних результатів, оцінка ризиків та відстеження проблем до їх усунення;

Проводити ручні та інструментальні перевірки коду для виявлення вразливостей безпеки та небезпечних варіантів реалізації до того, як код потрапить у Production;

Проводити практичне тестування безпеки вебзастосунків, мікросервісів та API для виявлення вразливостей безпеки та недоліків у бізнес-логіці;

Проводити аудит REST та GraphQL API та веб-додатків з акцентом на основні ризики безпеки додатків, аутентифікацію, авторизацію та бізнес-логіку.

Досвід, який стане твоєю перевагою:

2-4 роки досвіду роботи в Application Security, Product Security, or Penetration Testing;

Практичний досвід сортування та аналізу результатів, отриманих за допомогою Semgrep/OpenGrep, Gitleaks, Trivy та OSV-Scanner;

Досвід роботи з Burp Suite (Pro), Nuclei, Subfinder, SQLmap, Metasploit та NetExec;

Розуміння класичних вразливостей OWASP Top 10, включаючи недоліки ін'єкцій (SQLi, Command Injection), підробку запитів на стороні сервера (SSRF), міжсайтовий скриптинг (XSS), підробку міжсайтових запитів (CSRF), порушений контроль доступу / незахищені прямі посилання на об'єкти (IDOR / BOLA), неправильні конфігурації безпеки, криптографічні збої, незахищену десеріалізацію та масове призначення;

Знання OWASP API Security Top 10 для архітектур REST та GraphQL;

Розуміння протоколів ідентифікації та механіки контролю доступу (OAuth 2.0, OIDC, JWT, SAML, RBAC/ABAC);

Здатність виявляти складні обходи авторизації, недоліки управління сеансами та помилки бізнес-логіки;

Середній рівень англійської мови (розмовний та письмовий).

Здатність читати та аналізувати сучасний код додатків для виявлення недоліків безпеки (буде плюсом);

Базове розуміння принципів хмарної безпеки в середовищах AWS та основ безпеки Kubernetes (K8s) (буде плюсом);

Сертифікації BSCP, CWES, OSCP, CPTS (будуть плюсом).

Ми цінуємо:

Сильні комунікативні навички для ефективної співпраці з командами інженерів, розробників продуктів та DevOps;

Навички спрямованості на результат;

Відкритість до навчання.

Наші клієнти пропонують конкурентні переваги для підтримки вашого професійного та особистого зростання, зокрема:

Орієнтація на здоров’я та добробут;

Глобальне медичне страхування;

Можливості для зростання;

Програми бенефітів (компенсація спорту / стоматології / психолога тощо);

Бонуси за досягнення результатів;

Динамічне робоче середовище.

English version:

Our client, Growe, is a leading business advisory and services group in iGaming and Entertainment. Сreators of strategies that work and solutions that scale.

Perfect for those who aim to:

Triage, validate, and prioritize security findings from SAST, SCA, and Secret scanning tools, filter out false positives, assess risks, and track issues through to remediation;

Conduct manual and tool-assisted code reviews to identify security vulnerabilities, logic flaws, and insecure implementation choices before code reaches production;

Perform hands-on penetration testing of web applications, microservices, and APIs to uncover security vulnerabilities and business logic flaws;

Audit REST and GraphQL APIs and web applications with a strong focus on core application security risks, authentication, authorization, and business logic.

Experience you’ll need to bring:

2-4 years of experience in Application Security, Product Security, or Penetration Testing;

Hands-on experience triaging and analyzing findings from Semgrep / OpenGrep, Gitleaks, Trivy, and OSV-Scanner;

Experience with Burp Suite (Pro), Nuclei, Subfinder, SQLmap, Metasploit, and NetExec;

Deep understanding of classi

Схожі вакансії

З блогу Trackr

Усі статті →

Знайдено через trackr.help/jobs · Канал: @trackrhelp · Бот для персональних сповіщень: @trackrhelpBot