Pracuj.pl Praca zdalna Senior

Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)

CYCOMMSEC sp. z o.o.

⚲ Warszawa

20 000–26 000 zł netto (+ VAT) / mies.

Wymagania

  • 3+ lata (Regular) lub 5+ lat (Senior) w testach penetracyjnych aplikacji web i API
  • udokumentowane testy aplikacji mobilnych (iOS / Android)
  • biegła znajomość Burp Suite Professional (testy uwierzytelnione, session handling, makra, własne rozszerzenia)
  • znajomość mobile toolchain: MobSF, Frida/Objection, jadx/apktool, urządzenia z rootem/jailbreakiem lub emulatory
  • praktyczne stosowanie OWASP WSTG, ASVS, MASVS/MASTG i API Security Top 10 jako metodyki pracy
  • rozumienie uwierzytelniania enterprise (Entra ID, OAuth2/OIDC, SAML, JWT) i architektur chmurowych/kontenerowych
  • skryptowanie (Python/Bash) do automatyzacji i obróbki dowodów
  • angielski C1 — raporty i rozmowy z właścicielami aplikacji, także w sytuacjach spornych

Opis stanowiska

CyCommSec prowadzi wieloletni program DevSecOps i Application Security dla dużej grupy energetycznej na Bliskim Wschodzie — testujesz realne systemy produkcyjne (platformy przetargowe, płatności, aplikacje mobilne, komponenty AI/LLM), nie CTF-y. Twoja opinia otwiera albo blokuje go-live. Uwaga: to rola wymagająca samodzielnej pracy u klienta zewnętrznego, bez nadzoru, oraz gotowości do obrony decyzji „no-go” w rozmowach z właścicielami aplikacji. Dodatkowo poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h) i praca w reżimie dostępowym (VDI, PAM, jump host).

🔍 Dekoder Ogłoszenia

🔴
samodzielne prowadzenie testów u klientów zewnętrznych
Oczekuje się, że będziesz w stanie pracować na miejscu u klienta, często bez bezpośredniego nadzoru.
🟡
własne rozszerzenia lub skrypty
Nie wystarczy biegle posługiwać się narzędziem, trzeba też umieć je modyfikować i rozbudowywać.
🔴
OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy, nie hasła z CV.
Oczekuje się głębokiego zrozumienia i praktycznego stosowania tych standardów, a nie tylko ich wymienienia w CV.
🔴
rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych, gdy trzeba obronić „no-go”.
Musisz być gotów na konfrontacyjne rozmowy i umiejętność argumentowania swoich decyzji, nawet jeśli są niepopularne.
🔴
poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h).
Będziesz musiał dostosować swój harmonogram pracy do strefy czasowej klienta, co może oznaczać wczesne poranki lub późne wieczory.