2 дня назад
Пентестер (Web Security)
250 000₽
hhВакансия с HeadHunter. Контакт ведёт на hh.ru
Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Описание вакансии
Текст:
TL;DR
Пентестер (Web Security): Тестирование безопасности HRM-платформы, веб-приложения, REST API и корпоративных интеграций с акцентом на поиск уязвимостей аутентификации, авторизации, контроля доступа и бизнес-логики. Фокус на подготовке технических отчётов и безопасных PoC, повторных проверках после исправлений и консультировании команд разработки по защите персональных и служебных данных.
Локация: удалённо; Санкт-Петербург, Россия
Зарплата: до 250000 RUB на руки в месяц
Компания
Факт — аккредитованная ИТ-компания с 15-летним опытом, создающая и развивающая корпоративные порталы, HRM- и CRM-системы, интернет-магазины и B2B-порталы для крупных российских организаций.
Что делать
- Регулярно тестировать безопасность HRM-платформы, веб-приложения, REST API и связанных сервисов.
- Проверять аутентификацию, авторизацию, разграничение доступа, сессии, токены, учётные записи и обработку файлов.
- Выявлять уязвимости веб-приложений, интеграций и бизнес-логики, а также анализировать конфигурацию серверов и компонентов в согласованном периметре.
- Оценивать критичность рисков, готовить технические отчёты и безопасные PoC.
- Проводить повторное тестирование после устранения уязвимостей и участвовать в оценке новых функций.
- Консультировать разработчиков и взаимодействовать с командами архитектуры, DevSecOps и информационной безопасности.
Требования
- От 2–3 лет практического опыта в информационной безопасности и выявлении уязвимостей веб-приложений и API.
- Знание OWASP Top 10, HTTP/HTTPS, REST API, cookies, sessions, JWT и OAuth/OIDC.
- Практический опыт поиска уязвимостей контроля доступа, аутентификации и авторизации, SQL/NoSQL Injection, XSS, SSRF, IDOR/BOLA, CSRF, небезопасной обработки файлов и ошибок бизнес-логики.
- Уверенное владение Linux, Burp Suite или аналогичными инструментами, а также Nmap, curl и другими средствами анализа веб- и сетевых сервисов.
- Понимание SQL и NoSQL баз данных, умение читать исходный код хотя бы на одном языке программирования.
- Навыки подготовки технической документации и объяснения рисков техническим специалистам и представителям бизнеса.
Хорошо, если есть
- Опыт тестирования HRM, ERP, CRM или крупных корпоративных систем, включая системы с персональными данными.
- Знание OWASP WSTG, PTES, OSSTMM и опыт автоматизации проверок на Python или Bash.
- Опыт работы с CI/CD, DevSecOps, SAST, DAST и SCA.
- Сертификаты OSCP, OSWE, eWPT, PNPT или аналогичные.
Культура и преимущества
- Проектная занятость до конца ноября 2026 года.
- Участие в крупном проекте по развитию HRM-платформы государственного уровня.
- Возможность влиять на безопасность продукта на этапе разработки и развивать процессы регулярного тестирования.
- Работа с современными веб-технологиями, API и корпоративными интеграциями.
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →
Похожие вакансии
F6
3 дня назад
Пентестер (кибербезопасность)
Базис
7 дней назад
Инженер по обеспечению безопасности разработки (Kubernetes)
Iterasec
6 дней назад
Junior Penetration Tester
Золотое Яблоко
2 дня назад
Senior AppSec-инженер
CDNvideo
3 дня назад
Специалист по информационной безопасности (CDN)
150 000 - 250 000₽
Ростелеком
7 дней назад
Инженер по кибербезопасности
191 000 - 220 000₽