В приложении удобнее
Установить
Dats.Team

Senior Pentester (Web)

в Dats.Team

📍 Весь мир
Удалённо
Специализация
Information Security
Уровень
Senior
Требуемый опыт
4+ лет

Технологии/инструменты

Pentest
OWASP
REST
GraphQL
gRPC
WebSocket
OAuth
OIDC
SAML
JWT
SSO
MFA
Python
JavaScript
TypeScript
React
Angular
Vue
Spring
.NET
Node.js
Go

Наша распределенная команда Dev насчитывает более 800 специалистов и разрабатывает собственные продукты с 2012 года — рекламные платформы, игровые сервисы и платформы, мобильные игровые приложения, финтех-продукты и решения.

У нас проектно-ориентированный подход, матричная структура с привязкой специалистов к одному проекту, но при этом мы работаем командой. В работе мы применяем Scrum, Agile.

Ищем профессионала в нашу команду безопасности.

Обязанности:

  • Проведение пентестов web-приложений и API (black-box, grey-box, white-box), включая REST, GraphQL, gRPC и WebSocket.
  • Тестирование безопасности AI/LLM-функциональности (Prompt Injection, Data Leakage, RAG, MCP, Agentic AI и другие сценарии по OWASP Top 10 for LLM).
  • Проверка механизмов аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), а также контроля доступа и поиска ошибок (IDOR/BOLA, эскалация привилегий, multi-tenancy).
  • Поиск и эксплуатация технических и бизнес-логических уязвимостей, построение сложных цепочек атак (Attack Paths).
  • Анализ безопасности клиентской и серверной части приложений, зависимостей, Software Supply Chain и исходного кода.
  • Разработка собственного offensive-инструментария, PoC, расширений Burp Suite и средств автоматизации на Python/JavaScript.
  • Подготовка технических отчетов с описанием рисков, рекомендациями по устранению и проведение ретестов после исправлений.
  • Участие в Threat Modeling, Security Architecture Review и, при желании, в активностях Purple Team.

Требования:

  • Опыт проведения ручного пентеста web-приложений и API от 4–5 лет, уверенное владение методиками black-box, grey-box и white-box.
  • Глубокое понимание современных web-уязвимостей (OWASP Top 10) и практический опыт эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF, CORS, Prototype Pollution, Path Traversal и других.
  • Опыт тестирования REST, GraphQL, gRPC, WebSocket API, поиска бизнес-логических уязвимостей и обхода механизмов защиты приложений.
  • Практический опыт анализа аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), включая поиск ошибок реализации.
  • Экспертное владение Burp Suite Professional, опыт разработки собственных расширений будет преимуществом.
  • Уверенное знание Python и JavaScript/TypeScript для разработки PoC, эксплойтов и автоматизации тестирования.
  • Опыт проведения Security Research, анализа современных фреймворков и архитектур (React, Angular, Vue, Spring, .NET, Node.js, Go и др.).
  • Будет плюсом опыт тестирования AI/LLM-приложений, участия в Threat Modeling, Security Architecture Review или Purple Team.

Условия:

  • Несколько вариантов оформления и способов выплат.
  • Full remote или гибридный офис, работа из любой страны с удобным часовым поясом.
  • Гибкий график — лояльное начало дня с 9:00 до 11:00 по МСК, 8-часовой рабочий день.
  • Возможность выбрать привычное оборудование с доставкой на дом.
  • Performance review и непрерывное обучение: у нас есть внутренняя Академия, а также много партнёрских программ, которые поделятся знаниями не только в профессиональной сфере, но и поддержат твои хобби.
  • Развитая культура коммуникаций: турниры онлайн и офлайн, тех-комьюнити, митапы, co-working-дни, встречи и пати на летней веранде, тимбилдинги.
  • Офис с панорамой на Москву-реку и летняя веранда с гамаками и пиццей для тех, кто работает в Москве, и локальные тимбилдинги в других городах и странах для удаленщиков.
Dats.Team

О компании Dats.Team

Сфера
Продуктовая компания
Размер
1001+

Dats.Team — динамично развивающаяся IT-компания. Компания создаёт собственные продукты с 2012 года: от рекламных и игровых платформ до мобильных приложений и платёжных систем. Dev-команда насчитывает более 800 разработчиков, и они продолжают расти.

С 2021 года организуют игровые хакатоны для ИТ-сообщества и получили награды в номинации "Лучший GameJam с продуманной тематикой" на «HACK AWARDS: Хакатоны России» в 2024 и 2025 годах!