Обязанности:
- Проводить black-box, grey-box и white-box пентесты веб-приложений и API: REST, GraphQL, gRPC и WebSocket.
- Тестировать безопасность AI/LLM-функциональности, включая Prompt Injection, утечки данных, RAG, MCP и Agentic AI по OWASP Top 10 for LLM.
- Проверять аутентификацию, авторизацию и контроль доступа; искать технические и бизнес-логические уязвимости, строить цепочки атак.
- Анализировать клиентскую и серверную части, зависимости, Software Supply Chain и исходный код.
- Разрабатывать offensive-инструменты, PoC, расширения Burp Suite и средства автоматизации.
- Готовить технические отчёты, рекомендации и проводить ретесты; участвовать в Threat Modeling, Security Architecture Review и, при желании, Purple Team.
Требования:
- Опыт ручного пентеста веб-приложений и API от 4–5 лет; в описании также указан общий опыт более 6 лет.
- Глубокое знание OWASP Top 10 и практический опыт эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF, CORS, Prototype Pollution и Path Traversal.
- Опыт тестирования REST, GraphQL, gRPC и WebSocket API, поиска бизнес-логических уязвимостей и обхода защит.
- Практический опыт анализа OAuth 2.0, OIDC, SAML, JWT, SSO и MFA.
- Экспертное владение Burp Suite Professional; опыт разработки расширений будет преимуществом.
- Уверенное знание Python и JavaScript/TypeScript для разработки PoC, эксплойтов и автоматизации тестирования.
- Опыт Security Research и анализа React, Angular, Vue, Spring, .NET, Node.js и Go.
- Опыт тестирования AI/LLM-приложений, Threat Modeling, Security Architecture Review или Purple Team будет плюсом.
Условия: удалённая работа. Зарплата обсуждается на собеседовании.