Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)
⚲ Warszawa
20 000–26 000 zł netto (+ VAT) / mies.
Wymagania
- 3+ lata (Regular) lub 5+ lat (Senior) w testach penetracyjnych aplikacji web i API, w tym samodzielne prowadzenie testów u klientów zewnętrznych
- udokumentowane testy aplikacji mobilnych (iOS / Android)
- biegła obsługa Burp Suite Professional (testy uwierzytelnione, session handling rules, makra, własne rozszerzenia lub skrypty)
- mobile toolchain: MobSF, Frida / Objection, jadx / apktool, urządzenia z rootem / jailbreakiem lub emulatory
- OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy
- angielski C1 — raporty oraz rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych
- skryptowanie (Python / Bash) do automatyzacji i obróbki dowodów
Mile widziane
- AI/LLM security, certyfikaty OSCP/OSWE/OSWA/OSEP/BSCP, bug bounty, doświadczenie z Fortify, Black Duck, Tenable, Prisma Cloud
Opis stanowiska
Rola w ok. 15-osobowym zespole CyCommSec prowadzącym wieloletni program DevSecOps i Application Security dla dużej grupy energetycznej (ropa i gaz) na Bliskim Wschodzie: ponad tysiąc aplikacji — systemy przetargowe i płatnicze, obiegi HSE, portale, low-code, aplikacje mobilne oraz komponenty AI/LLM. Testujesz realne systemy produkcyjne (nie CTF-y), a Twoja opinia otwiera albo blokuje go-live. Uwaga: decoder wskazuje, że rola wymaga samodzielnego prowadzenia testów u klientów zewnętrznych, gotowości do obrony „no-go” w rozmowach z właścicielami aplikacji i deweloperami oraz porannych spotkań w rytmie strefy klienta (Zatoka Perska, +2 h). Praca zdalna z Polski, wymagane NDA i reżim dostępowy klienta.
🔍 Dekoder Ogłoszenia
🔴
samodzielne prowadzenie testów u klientów zewnętrznych
Będziesz musiał radzić sobie sam na miejscu u klienta, często bez bezpośredniego wsparcia zespołu.
🔴
rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych, gdy trzeba obronić „no-go”.
Przygotuj się na konfrontacyjne rozmowy i konieczność przekonywania innych do swoich racji, nawet gdy są one niepopularne.
🔴
poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h)
Oznacza to potencjalnie bardzo wczesne poranne spotkania, nawet jeśli nie pasują do Twojego naturalnego rytmu dnia.
🟡
udokumentowane testy aplikacji mobilnych (iOS / Android)
Oczekuje się, że będziesz mieć portfolio lub dowody na swoje doświadczenie w testowaniu aplikacji mobilnych, a nie tylko teoretyczną wiedzę.
🟡
OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy, nie hasła z CV.
Oczekuje się głębokiego zrozumienia i praktycznego stosowania tych standardów, a nie tylko wymienienia ich w CV.