
Senior Pentester (Web)
в Dats.Team
Технологии/инструменты
Наша распределенная команда Dev насчитывает более 800 специалистов и разрабатывает собственные продукты с 2012 года — рекламные платформы, игровые сервисы и платформы, мобильные игровые приложения, финтех-продукты и решения.
У нас проектно-ориентированный подход, матричная структура с привязкой специалистов к одному проекту, но при этом мы работаем командой. В работе мы применяем Scrum, Agile.
Ищем профессионала в нашу команду безопасности.
Обязанности:
- Проведение пентестов web-приложений и API (black-box, grey-box, white-box), включая REST, GraphQL, gRPC и WebSocket.
- Тестирование безопасности AI/LLM-функциональности (Prompt Injection, Data Leakage, RAG, MCP, Agentic AI и другие сценарии по OWASP Top 10 for LLM).
- Проверка механизмов аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), а также контроля доступа и поиска ошибок (IDOR/BOLA, эскалация привилегий, multi-tenancy).
- Поиск и эксплуатация технических и бизнес-логических уязвимостей, построение сложных цепочек атак (Attack Paths).
- Анализ безопасности клиентской и серверной части приложений, зависимостей, Software Supply Chain и исходного кода.
- Разработка собственного offensive-инструментария, PoC, расширений Burp Suite и средств автоматизации на Python/JavaScript.
- Подготовка технических отчетов с описанием рисков, рекомендациями по устранению и проведение ретестов после исправлений.
- Участие в Threat Modeling, Security Architecture Review и, при желании, в активностях Purple Team.
Требования:
- Опыт проведения ручного пентеста web-приложений и API от 4–5 лет, уверенное владение методиками black-box, grey-box и white-box.
- Глубокое понимание современных web-уязвимостей (OWASP Top 10) и практический опыт эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF, CORS, Prototype Pollution, Path Traversal и других.
- Опыт тестирования REST, GraphQL, gRPC, WebSocket API, поиска бизнес-логических уязвимостей и обхода механизмов защиты приложений.
- Практический опыт анализа аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), включая поиск ошибок реализации.
- Экспертное владение Burp Suite Professional, опыт разработки собственных расширений будет преимуществом.
- Уверенное знание Python и JavaScript/TypeScript для разработки PoC, эксплойтов и автоматизации тестирования.
- Опыт проведения Security Research, анализа современных фреймворков и архитектур (React, Angular, Vue, Spring, .NET, Node.js, Go и др.).
- Будет плюсом опыт тестирования AI/LLM-приложений, участия в Threat Modeling, Security Architecture Review или Purple Team.
Условия:
- Несколько вариантов оформления и способов выплат.
- Full remote или гибридный офис, работа из любой страны с удобным часовым поясом.
- Гибкий график — лояльное начало дня с 9:00 до 11:00 по МСК, 8-часовой рабочий день.
- Возможность выбрать привычное оборудование с доставкой на дом.
- Performance review и непрерывное обучение: у нас есть внутренняя Академия, а также много партнёрских программ, которые поделятся знаниями не только в профессиональной сфере, но и поддержат твои хобби.
- Развитая культура коммуникаций: турниры онлайн и офлайн, тех-комьюнити, митапы, co-working-дни, встречи и пати на летней веранде, тимбилдинги.
- Офис с панорамой на Москву-реку и летняя веранда с гамаками и пиццей для тех, кто работает в Москве, и локальные тимбилдинги в других городах и странах для удаленщиков.

О компании Dats.Team
Dats.Team — динамично развивающаяся IT-компания. Компания создаёт собственные продукты с 2012 года: от рекламных и игровых платформ до мобильных приложений и платёжных систем. Dev-команда насчитывает более 800 разработчиков, и они продолжают расти.
С 2021 года организуют игровые хакатоны для ИТ-сообщества и получили награды в номинации "Лучший GameJam с продуманной тематикой" на «HACK AWARDS: Хакатоны России» в 2024 и 2025 годах!