Обязанности:

  • Проводить black-box, grey-box и white-box пентесты веб-приложений и API: REST, GraphQL, gRPC и WebSocket.
  • Тестировать безопасность AI/LLM-функциональности, включая Prompt Injection, утечки данных, RAG, MCP и Agentic AI по OWASP Top 10 for LLM.
  • Проверять аутентификацию, авторизацию и контроль доступа; искать технические и бизнес-логические уязвимости, строить цепочки атак.
  • Анализировать клиентскую и серверную части, зависимости, Software Supply Chain и исходный код.
  • Разрабатывать offensive-инструменты, PoC, расширения Burp Suite и средства автоматизации.
  • Готовить технические отчёты, рекомендации и проводить ретесты; участвовать в Threat Modeling, Security Architecture Review и, при желании, Purple Team.

Требования:

  • Опыт ручного пентеста веб-приложений и API от 4–5 лет; в описании также указан общий опыт более 6 лет.
  • Глубокое знание OWASP Top 10 и практический опыт эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF, CORS, Prototype Pollution и Path Traversal.
  • Опыт тестирования REST, GraphQL, gRPC и WebSocket API, поиска бизнес-логических уязвимостей и обхода защит.
  • Практический опыт анализа OAuth 2.0, OIDC, SAML, JWT, SSO и MFA.
  • Экспертное владение Burp Suite Professional; опыт разработки расширений будет преимуществом.
  • Уверенное знание Python и JavaScript/TypeScript для разработки PoC, эксплойтов и автоматизации тестирования.
  • Опыт Security Research и анализа React, Angular, Vue, Spring, .NET, Node.js и Go.
  • Опыт тестирования AI/LLM-приложений, Threat Modeling, Security Architecture Review или Purple Team будет плюсом.

Условия: удалённая работа. Зарплата обсуждается на собеседовании.