Pracuj.pl Praca zdalna Senior

Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)

CYCOMMSEC sp. z o.o.

⚲ Warszawa

20 000–26 000 zł netto (+ VAT) / mies.

Wymagania

  • 3+ lata (Regular) lub 5+ lat (Senior) w testach penetracyjnych aplikacji web i API, w tym samodzielne prowadzenie testów u klientów zewnętrznych
  • udokumentowane testy aplikacji mobilnych (iOS / Android)
  • biegła obsługa Burp Suite Professional (testy uwierzytelnione, session handling rules, makra, własne rozszerzenia lub skrypty)
  • mobile toolchain: MobSF, Frida / Objection, jadx / apktool, urządzenia z rootem / jailbreakiem lub emulatory
  • OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy
  • angielski C1 — raporty oraz rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych
  • skryptowanie (Python / Bash) do automatyzacji i obróbki dowodów

Mile widziane

  • AI/LLM security, certyfikaty OSCP/OSWE/OSWA/OSEP/BSCP, bug bounty, doświadczenie z Fortify, Black Duck, Tenable, Prisma Cloud

Opis stanowiska

Rola w ok. 15-osobowym zespole CyCommSec prowadzącym wieloletni program DevSecOps i Application Security dla dużej grupy energetycznej (ropa i gaz) na Bliskim Wschodzie: ponad tysiąc aplikacji — systemy przetargowe i płatnicze, obiegi HSE, portale, low-code, aplikacje mobilne oraz komponenty AI/LLM. Testujesz realne systemy produkcyjne (nie CTF-y), a Twoja opinia otwiera albo blokuje go-live. Uwaga: decoder wskazuje, że rola wymaga samodzielnego prowadzenia testów u klientów zewnętrznych, gotowości do obrony „no-go” w rozmowach z właścicielami aplikacji i deweloperami oraz porannych spotkań w rytmie strefy klienta (Zatoka Perska, +2 h). Praca zdalna z Polski, wymagane NDA i reżim dostępowy klienta.

🔍 Dekoder Ogłoszenia

🔴
samodzielne prowadzenie testów u klientów zewnętrznych
Będziesz musiał radzić sobie sam na miejscu u klienta, często bez bezpośredniego wsparcia zespołu.
🔴
rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych, gdy trzeba obronić „no-go”.
Przygotuj się na konfrontacyjne rozmowy i konieczność przekonywania innych do swoich racji, nawet gdy są one niepopularne.
🔴
poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h)
Oznacza to potencjalnie bardzo wczesne poranne spotkania, nawet jeśli nie pasują do Twojego naturalnego rytmu dnia.
🟡
udokumentowane testy aplikacji mobilnych (iOS / Android)
Oczekuje się, że będziesz mieć portfolio lub dowody na swoje doświadczenie w testowaniu aplikacji mobilnych, a nie tylko teoretyczną wiedzę.
🟡
OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy, nie hasła z CV.
Oczekuje się głębokiego zrozumienia i praktycznego stosowania tych standardów, a nie tylko wymienienia ich w CV.