Назад
2 дня назад

Пентестер (Web Security)

250 000
Формат работы
remote (только Russia)
Тип работы
project
Грейд
middle
Страна
Russia
hhВакансия с HeadHunter. Контакт ведёт на hh.ru

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Пентестер (Web Security): Тестирование безопасности HRM-платформы, веб-приложения, REST API и корпоративных интеграций с акцентом на поиск уязвимостей аутентификации, авторизации, контроля доступа и бизнес-логики. Фокус на подготовке технических отчётов и безопасных PoC, повторных проверках после исправлений и консультировании команд разработки по защите персональных и служебных данных.

Локация: удалённо; Санкт-Петербург, Россия

Зарплата: до 250000 RUB на руки в месяц

Компания

Факт — аккредитованная ИТ-компания с 15-летним опытом, создающая и развивающая корпоративные порталы, HRM- и CRM-системы, интернет-магазины и B2B-порталы для крупных российских организаций.

Что делать

  • Регулярно тестировать безопасность HRM-платформы, веб-приложения, REST API и связанных сервисов.
  • Проверять аутентификацию, авторизацию, разграничение доступа, сессии, токены, учётные записи и обработку файлов.
  • Выявлять уязвимости веб-приложений, интеграций и бизнес-логики, а также анализировать конфигурацию серверов и компонентов в согласованном периметре.
  • Оценивать критичность рисков, готовить технические отчёты и безопасные PoC.
  • Проводить повторное тестирование после устранения уязвимостей и участвовать в оценке новых функций.
  • Консультировать разработчиков и взаимодействовать с командами архитектуры, DevSecOps и информационной безопасности.

Требования

  • От 2–3 лет практического опыта в информационной безопасности и выявлении уязвимостей веб-приложений и API.
  • Знание OWASP Top 10, HTTP/HTTPS, REST API, cookies, sessions, JWT и OAuth/OIDC.
  • Практический опыт поиска уязвимостей контроля доступа, аутентификации и авторизации, SQL/NoSQL Injection, XSS, SSRF, IDOR/BOLA, CSRF, небезопасной обработки файлов и ошибок бизнес-логики.
  • Уверенное владение Linux, Burp Suite или аналогичными инструментами, а также Nmap, curl и другими средствами анализа веб- и сетевых сервисов.
  • Понимание SQL и NoSQL баз данных, умение читать исходный код хотя бы на одном языке программирования.
  • Навыки подготовки технической документации и объяснения рисков техническим специалистам и представителям бизнеса.

Хорошо, если есть

  • Опыт тестирования HRM, ERP, CRM или крупных корпоративных систем, включая системы с персональными данными.
  • Знание OWASP WSTG, PTES, OSSTMM и опыт автоматизации проверок на Python или Bash.
  • Опыт работы с CI/CD, DevSecOps, SAST, DAST и SCA.
  • Сертификаты OSCP, OSWE, eWPT, PNPT или аналогичные.

Культура и преимущества

  • Проектная занятость до конца ноября 2026 года.
  • Участие в крупном проекте по развитию HRM-платформы государственного уровня.
  • Возможность влиять на безопасность продукта на этапе разработки и развивать процессы регулярного тестирования.
  • Работа с современными веб-технологиями, API и корпоративными интеграциями.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →