Пентестер

Описание вакансии

Факт - аккредитованная ИТ-компания с 15 летним опытом, лидер рынка веб-разработки. Мы работаем с крупнейшими российскими компаниями, такими как ММК, Уралхим, ВТБ, Технониколь, Русал, Гознак, Merlion, Газпром нефть, Basf и другими.

Наш профиль - создание, сопровождение и развитие технологичных веб-систем (корпоративных порталов, HRM-систем, CRM-систем, интернет-магазинов и B2B-порталов), которыми пользуются миллионы людей.

Находимся в поиске пентестера на проектную деятельность (занятость до конца ноября 2026).

Основные задачи

  • Проводить регулярное тестирование безопасности HRM-платформы и связанных сервисов.

  • Выявлять уязвимости в веб-приложении и REST API.

  • Проверять механизмы аутентификации и авторизации.

  • Анализировать корректность разграничения доступа между пользователями и ролями.

  • Проверять безопасность обработки персональных и служебных данных.

  • Исследовать механизмы работы с сессиями, токенами и учетными записями.

  • Проверять безопасность загрузки и обработки файлов.

  • Анализировать внутренние и внешние интеграции платформы.

  • Выявлять уязвимости, связанные с бизнес-логикой приложения.

  • Проводить анализ конфигурации серверов и компонентов приложения в рамках согласованного периметра.

  • Использовать методики OWASP и другие общепринятые подходы к оценке безопасности.

  • Оценивать критичность выявленных уязвимостей и потенциальные риски для системы и данных.

  • Формировать технические отчёты с описанием уязвимости, условий её возникновения, уровня риска и рекомендаций по устранению.

  • Готовить безопасные PoC для подтверждения выявленных проблем в рамках согласованного тестирования.

  • Проводить повторное тестирование после устранения уязвимостей.

  • Участвовать в оценке безопасности новых функциональных возможностей HRM-платформы.

  • Консультировать разработчиков по вопросам безопасной реализации и устранения выявленных уязвимостей.

Требования

Обязательно:

  • Опыт работы в области информационной безопасности от [2–3] лет.

  • Практический опыт выявления уязвимостей веб-приложений и API.

  • Знание OWASP Top 10 и принципов безопасной разработки веб-приложений.

  • Понимание принципов работы HTTP/HTTPS, REST API, cookies, sessions, JWT, OAuth/OIDC.

  • Практические знания в области аутентификации, авторизации и разграничения доступа.

  • Опыт выявления уязвимостей, связанных с:

    • нарушением контроля доступа;

    • ошибками аутентификации и авторизации;

    • SQL/NoSQL Injection;

    • XSS;

    • SSRF;

    • IDOR/BOLA;

    • CSRF;

    • небезопасной обработкой файлов;

    • ошибками бизнес-логики.

  • Уверенное владение Linux.

  • Опыт работы с Burp Suite или аналогичными инструментами.

  • Навыки использования Nmap, curl и других инструментов анализа веб- и сетевых сервисов.

  • Понимание принципов работы SQL и NoSQL баз данных.

  • Умение читать и анализировать исходный код хотя бы на одном языке программирования.

  • Навыки подготовки технической документации и отчётов по результатам проверки.

  • Способность объяснять выявленные риски как техническим специалистам, так и представителям бизнеса.

Будет преимуществом

  • Опыт тестирования HRM, ERP, CRM или других крупных корпоративных систем.

  • Опыт работы с системами, обрабатывающими персональные данные.

  • Знание OWASP WSTG, PTES, OSSTMM и других методологий оценки безопасности.

  • Опыт автоматизации проверок с использованием Python, Bash или аналогичных инструментов.

  • Навыки анализа исходного кода и поиска уязвимостей на уровне приложения.

  • Опыт работы с CI/CD и DevSecOps-процессами.

  • Знание инструментов SAST, DAST и SCA.

  • Опыт взаимодействия с государственными и крупными корпоративными организациями.

  • Профильные сертификаты OSCP, OSWE, eWPT, PNPT или аналогичные.

Что предстоит делать на проекте

Основная задача специалиста — обеспечить системный контроль безопасности HRM-платформы на протяжении всего жизненного цикла её развития.

Вы будете участвовать в проверке новых функциональных возможностей, анализировать потенциальные риски, выявлять уязвимости до выхода изменений в эксплуатацию и контролировать качество их устранения.

Результатом работы должно быть снижение количества уязвимостей, повышение уровня защищённости платформы и минимизация рисков для персональных и служебных данных пользователей.

Мы предлагаем

  • Участие в крупном проекте по развитию HRM-платформы государственного уровня.

  • Возможность влиять на безопасность продукта на этапе разработки.

  • Работу с современными веб-технологиями, API и корпоративными интеграциями.

  • Взаимодействие с командами разработки, архитектуры, DevSecOps и информационной безопасности.

  • Возможность развивать процессы регулярного тестирования и контроля уязвимостей.

  • Интересные задачи, связанные с безопасностью бизнес-логики и корпоративных информационных систем.

Посмотреть контакты работодателя

Похожие вакансии

Хотите оставить вакансию?

Заполните форму и найдите сотрудника всего за несколько минут.
Оставить вакансию