Факт - аккредитованная ИТ-компания с 15 летним опытом, лидер рынка веб-разработки. Мы работаем с крупнейшими российскими компаниями, такими как ММК, Уралхим, ВТБ, Технониколь, Русал, Гознак, Merlion, Газпром нефть, Basf и другими.
Наш профиль - создание, сопровождение и развитие технологичных веб-систем (корпоративных порталов, HRM-систем, CRM-систем, интернет-магазинов и B2B-порталов), которыми пользуются миллионы людей.
Находимся в поиске пентестера на проектную деятельность (занятость до конца ноября 2026).
Проводить регулярное тестирование безопасности HRM-платформы и связанных сервисов.
Выявлять уязвимости в веб-приложении и REST API.
Проверять механизмы аутентификации и авторизации.
Анализировать корректность разграничения доступа между пользователями и ролями.
Проверять безопасность обработки персональных и служебных данных.
Исследовать механизмы работы с сессиями, токенами и учетными записями.
Проверять безопасность загрузки и обработки файлов.
Анализировать внутренние и внешние интеграции платформы.
Выявлять уязвимости, связанные с бизнес-логикой приложения.
Проводить анализ конфигурации серверов и компонентов приложения в рамках согласованного периметра.
Использовать методики OWASP и другие общепринятые подходы к оценке безопасности.
Оценивать критичность выявленных уязвимостей и потенциальные риски для системы и данных.
Формировать технические отчёты с описанием уязвимости, условий её возникновения, уровня риска и рекомендаций по устранению.
Готовить безопасные PoC для подтверждения выявленных проблем в рамках согласованного тестирования.
Проводить повторное тестирование после устранения уязвимостей.
Участвовать в оценке безопасности новых функциональных возможностей HRM-платформы.
Консультировать разработчиков по вопросам безопасной реализации и устранения выявленных уязвимостей.
Обязательно:
Опыт работы в области информационной безопасности от [2–3] лет.
Практический опыт выявления уязвимостей веб-приложений и API.
Знание OWASP Top 10 и принципов безопасной разработки веб-приложений.
Понимание принципов работы HTTP/HTTPS, REST API, cookies, sessions, JWT, OAuth/OIDC.
Практические знания в области аутентификации, авторизации и разграничения доступа.
Опыт выявления уязвимостей, связанных с:
нарушением контроля доступа;
ошибками аутентификации и авторизации;
SQL/NoSQL Injection;
XSS;
SSRF;
IDOR/BOLA;
CSRF;
небезопасной обработкой файлов;
ошибками бизнес-логики.
Уверенное владение Linux.
Опыт работы с Burp Suite или аналогичными инструментами.
Навыки использования Nmap, curl и других инструментов анализа веб- и сетевых сервисов.
Понимание принципов работы SQL и NoSQL баз данных.
Умение читать и анализировать исходный код хотя бы на одном языке программирования.
Навыки подготовки технической документации и отчётов по результатам проверки.
Способность объяснять выявленные риски как техническим специалистам, так и представителям бизнеса.
Опыт тестирования HRM, ERP, CRM или других крупных корпоративных систем.
Опыт работы с системами, обрабатывающими персональные данные.
Знание OWASP WSTG, PTES, OSSTMM и других методологий оценки безопасности.
Опыт автоматизации проверок с использованием Python, Bash или аналогичных инструментов.
Навыки анализа исходного кода и поиска уязвимостей на уровне приложения.
Опыт работы с CI/CD и DevSecOps-процессами.
Знание инструментов SAST, DAST и SCA.
Опыт взаимодействия с государственными и крупными корпоративными организациями.
Профильные сертификаты OSCP, OSWE, eWPT, PNPT или аналогичные.
Основная задача специалиста — обеспечить системный контроль безопасности HRM-платформы на протяжении всего жизненного цикла её развития.
Вы будете участвовать в проверке новых функциональных возможностей, анализировать потенциальные риски, выявлять уязвимости до выхода изменений в эксплуатацию и контролировать качество их устранения.
Результатом работы должно быть снижение количества уязвимостей, повышение уровня защищённости платформы и минимизация рисков для персональных и служебных данных пользователей.
Участие в крупном проекте по развитию HRM-платформы государственного уровня.
Возможность влиять на безопасность продукта на этапе разработки.
Работу с современными веб-технологиями, API и корпоративными интеграциями.
Взаимодействие с командами разработки, архитектуры, DevSecOps и информационной безопасности.
Возможность развивать процессы регулярного тестирования и контроля уязвимостей.
Интересные задачи, связанные с безопасностью бизнес-логики и корпоративных информационных систем.