Пентестер (удаленная работа)
26 августа 2026
от 250 000 до 250 000 руб.
Не указан
Вакансия: Пентестер
Описание вакансии
Факт - аккредитованная ИТ-компания с 15 летним опытом, лидер рынка веб-разработки. Мы работаем с крупнейшими российскими компаниями, такими как ММК, Уралхим, ВТБ, Технониколь, Русал, Гознак, Merlion, Газпром нефть, Basf и другими.
Наш профиль - создание, сопровождение и развитие технологичных веб-систем (корпоративных порталов, HRM-систем, CRM-систем, интернет-магазинов и B2B-порталов), которыми пользуются миллионы людей.
Находимся в поиске пентестера на проектную деятельность (занятость до конца ноября 2026).
Основные задачи
-
Проводить регулярное тестирование безопасности HRM-платформы и связанных сервисов.
-
Выявлять уязвимости в веб-приложении и REST API.
-
Проверять механизмы аутентификации и авторизации.
-
Анализировать корректность разграничения доступа между пользователями и ролями.
-
Проверять безопасность обработки персональных и служебных данных.
-
Исследовать механизмы работы с сессиями, токенами и учетными записями.
-
Проверять безопасность загрузки и обработки файлов.
-
Анализировать внутренние и внешние интеграции платформы.
-
Выявлять уязвимости, связанные с бизнес-логикой приложения.
-
Проводить анализ конфигурации серверов и компонентов приложения в рамках согласованного периметра.
-
Использовать методики OWASP и другие общепринятые подходы к оценке безопасности.
-
Оценивать критичность выявленных уязвимостей и потенциальные риски для системы и данных.
-
Формировать технические отчёты с описанием уязвимости, условий её возникновения, уровня риска и рекомендаций по устранению.
-
Готовить безопасные PoC для подтверждения выявленных проблем в рамках согласованного тестирования.
-
Проводить повторное тестирование после устранения уязвимостей.
-
Участвовать в оценке безопасности новых функциональных возможностей HRM-платформы.
-
Консультировать разработчиков по вопросам безопасной реализации и устранения выявленных уязвимостей.
Требования
Обязательно:
-
Опыт работы в области информационной безопасности от 2 3 лет.
-
Практический опыт выявления уязвимостей веб-приложений и API.
-
Знание OWASP Top 10 и принципов безопасной разработки веб-приложений.
-
Понимание принципов работы HTTP/HTTPS, REST API, cookies, sessions, JWT, OAuth/OIDC.
-
Практические знания в области аутентификации, авторизации и разграничения доступа.
-
Опыт выявления уязвимостей, связанных с:
-
нарушением контроля доступа;
-
ошибками аутентификации и авторизации;
-
SQL/NoSQL Injection;
-
XSS;
-
SSRF;
-
IDOR/BOLA;
-
CSRF;
-
небезопасной обработкой файлов;
-
ошибками бизнес-логики.
-
-
Уверенное владение Linux.
-
Опыт работы с Burp Suite или аналогичными инструментами.
-
Навыки использования Nmap, curl и других инструментов анализа веб- и сетевых сервисов.
-
Понимание принципов работы SQL и NoSQL баз данных.
-
Умение читать и анализировать исходный код хотя бы на одном языке программирования.
-
Навыки подготовки технической документации и отчётов по результатам проверки.
-
Способность объяснять выявленные риски как техническим специалистам, так и представителям бизнеса.
Будет преимуществом
-
Опыт тестирования HRM, ERP, CRM или других крупных корпоративных систем.
-
Опыт работы с системами, обрабатывающими персональные данные.
-
Знание OWASP WSTG, PTES, OSSTMM и других методологий оценки безопасности.
-
Опыт автоматизации проверок с использованием Python, Bash или аналогичных инструментов.
-
Навыки анализа исходного кода и поиска уязвимостей на уровне приложения.
-
Опыт работы с CI/CD и DevSecOps-процессами.
-
Знание инструментов SAST, DAST и SCA.
-
Опыт взаимодействия с государственными и крупными корпоративными организациями.
-
Профильные сертификаты OSCP, OSWE, eWPT, PNPT или аналогичные.
Что предстоит делать на проекте
Основная задача специалиста обеспечить системный контроль безопасности HRM-платформы на протяжении всего жизненного цикла её развития.
Вы будете участвовать в проверке новых функциональных возможностей, анализировать потенциальные риски, выявлять уязвимости до выхода изменений в эксплуатацию и контролировать качество их устранения.
Результатом работы должно быть снижение количества уязвимостей, повышение уровня защищённости платформы и минимизация рисков для персональных и служебных данных пользователей.
Мы предлагаем
-
Участие в крупном проекте по развитию HRM-платформы государственного уровня.
-
Возможность влиять на безопасность продукта на этапе разработки.
-
Работу с современными веб-технологиями, API и корпоративными интеграциями.
-
Взаимодействие с командами разработки, архитектуры, DevSecOps и информационной безопасности.
-
Возможность развивать процессы регулярного тестирования и контроля уязвимостей.
-
Интересные задачи, связанные с безопасностью бизнес-логики и корпоративных информационных систем.
Посмотрите похожие вакансии
Компания: METASCAN
Зарплата: от 250 000 до 250 000 руб.
