Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)
⚲ Warszawa
20 000–26 000 zł netto (+ VAT) / mies.
Wymagania
- 3+ lata (Regular) lub 5+ lat (Senior) w testach penetracyjnych aplikacji web i API
- udokumentowane testy aplikacji mobilnych (iOS / Android)
- biegła znajomość Burp Suite Professional (testy uwierzytelnione, session handling, makra, własne rozszerzenia)
- znajomość mobile toolchain: MobSF, Frida/Objection, jadx/apktool, urządzenia z rootem/jailbreakiem lub emulatory
- praktyczne stosowanie OWASP WSTG, ASVS, MASVS/MASTG i API Security Top 10 jako metodyki pracy
- rozumienie uwierzytelniania enterprise (Entra ID, OAuth2/OIDC, SAML, JWT) i architektur chmurowych/kontenerowych
- skryptowanie (Python/Bash) do automatyzacji i obróbki dowodów
- angielski C1 — raporty i rozmowy z właścicielami aplikacji, także w sytuacjach spornych
Opis stanowiska
CyCommSec prowadzi wieloletni program DevSecOps i Application Security dla dużej grupy energetycznej na Bliskim Wschodzie — testujesz realne systemy produkcyjne (platformy przetargowe, płatności, aplikacje mobilne, komponenty AI/LLM), nie CTF-y. Twoja opinia otwiera albo blokuje go-live. Uwaga: to rola wymagająca samodzielnej pracy u klienta zewnętrznego, bez nadzoru, oraz gotowości do obrony decyzji „no-go” w rozmowach z właścicielami aplikacji. Dodatkowo poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h) i praca w reżimie dostępowym (VDI, PAM, jump host).
🔍 Dekoder Ogłoszenia
🔴
samodzielne prowadzenie testów u klientów zewnętrznych
Oczekuje się, że będziesz w stanie pracować na miejscu u klienta, często bez bezpośredniego nadzoru.
🟡
własne rozszerzenia lub skrypty
Nie wystarczy biegle posługiwać się narzędziem, trzeba też umieć je modyfikować i rozbudowywać.
🔴
OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy, nie hasła z CV.
Oczekuje się głębokiego zrozumienia i praktycznego stosowania tych standardów, a nie tylko ich wymienienia w CV.
🔴
rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych, gdy trzeba obronić „no-go”.
Musisz być gotów na konfrontacyjne rozmowy i umiejętność argumentowania swoich decyzji, nawet jeśli są niepopularne.
🔴
poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h).
Będziesz musiał dostosować swój harmonogram pracy do strefy czasowej klienta, co może oznaczać wczesne poranki lub późne wieczory.