Ищем пентестера и инженера автоматизации — того, кто ломает веб-приложения, читает чужой код и пишет под это инструменты. Роль offensive: защищать и настраивать системы не нужно.
Обязанности
- Пентест веб-приложений: эксплуатация уязвимостей по OWASP Top 10 и логических багов (SSRF, IDOR, инъекции, обход авторизации), цепочки до критичного воздействия
- Реверс клиентской части: разбор обфусцированного JS, восстановление алгоритмов подписи запросов, поиск скрытых эндпоинтов и приватных API
- Исследование защит на пробой на тестовых стендах и в разрешённых программах: WAF и антибот (Cloudflare, Akamai, DataDome, PerimeterX), капчи (reCAPTCHA, hCaptcha, Turnstile, GeeTest) — поиск слабых мест и обходных путей
- Автоматизация и тулзинг: Playwright/Puppeteer/Selenium, профили и отпечатки, сервисы решения капч, парсинг и RPA, свои скрипты на Python
- Инструментарий: Burp Suite, mitmproxy, DevTools, трассировка и подмена трафика; при необходимости мобильный реверс и Frida
Требования
- Уверенный Python и JS/TS — писать код, а не только кликать в GUI
- Burp Suite/ZAP, HTTP/2, TLS/JA3, WebSocket, browser fingerprinting
- Реверс JS и анализ обфускации, понимание устройства капч и антибота
- Плюсом: bug bounty, CTF, red team, мобильный реверс
Условия
- Удалёнка или гибрид, полная занятость
- Роль чисто offensive — defensive и настройка защит не входят
- Работа строго по разрешению: свои системы, системы заказчика по договору или публичные bug bounty
- Использование ИИ приветствуется