CYCOMMSEC
CYCOMMSEC
New

Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)

20k - 26k PLN/ mies.B2B
SeniorFull-time·B2B
#431432·Dodano 2 dni temu·5
Źródło: justjoin.it
Aplikuj teraz

Tech Stack / Keywords

TestingMobile App TestingPythonBash

Firma i stanowisko

CyCommSec to warszawska firma cyberbezpieczeństwa działająca od 2015 r., certyfikowana ISO/IEC 27001:2022. Prowadzi testy penetracyjne, zarządzanie podatnościami jako usługę (VMaaS), SOC / MDR, doradztwo NIS2 / DORA oraz audyty ISO 27001 i ISO 42001 — dla banków, ubezpieczycieli, e-commerce, przemysłu i energetyki w Polsce i za granicą. Zespół programu to ok. 15 specjalistów: pentesterzy, analitycy AppSec, inżynierowie DevSecOps i platformy, AI red team, threat modeling, PMO.

Wymagania

  • Minimum 3 lata doświadczenia (Regular) lub 5 lat (Senior) w testach penetracyjnych aplikacji webowych i API, z samodzielnym prowadzeniem testów u klientów; udokumentowane testy aplikacji mobilnych (iOS / Android).
  • Biegłość w Burp Suite Professional: testy uwierzytelnione, session handling rules, makra, własne rozszerzenia lub skrypty.
  • Znajomość narzędzi mobilnych: MobSF, Frida / Objection, jadx / apktool, urządzenia z rootem/jailbreakiem lub emulatory.
  • Praktyczna znajomość metodyk OWASP WSTG, ASVS, MASVS / MASTG oraz API Security Top 10.
  • Zrozumienie uwierzytelnienia i autoryzacji klasy enterprise: Entra ID, OAuth2 / OIDC, SAML, JWT oraz architektur chmurowych i kontenerowych.
  • Umiejętność skryptowania w Python i Bash do automatyzacji i obróbki dowodów.
  • Angielski na poziomie C1 do raportowania i komunikacji z właścicielami aplikacji oraz deweloperami.
  • Dyscyplina dowodowa i praca zgodnie z reżimem dostępowym klienta (VDI, PAM, jump host, dedykowana stacja); NDA oraz standardowa weryfikacja; gotowość do porannych spotkań dostosowanych do strefy czasowej klienta (Zatoka Perska, +2h).

Obowiązki

  • Samodzielne prowadzenie testów penetracyjnych aplikacji webowych, API (REST / GraphQL) i mobilnych (iOS / Android) z analizą SDD i architektury.
  • Testy manualne autoryzacji (IDOR / BOLA), OAuth2 / OIDC / JWT, sesji, logiki biznesowej, upload plików, race conditions, SSRF oraz integracji i tożsamości serwisowych.
  • Analiza statyczna i dynamiczna aplikacji mobilnych z użyciem narzędzi MobSF, jadx / apktool, Frida / Objection oraz obejście certificate pinningu i testowanie storage / keychain.
  • Uwierzytelniony DAST w Burp Suite Professional i OpenText DAST; import i analizy wyników w platformie ASPM (CodeDX / Software Risk Manager).
  • Ocena działania WAF (Azure WAF / F5).
  • Testowanie aplikacji z komponentami AI / LLM, w tym prompt injection, nadużycia funkcji agenta i zatruwanie danych RAG.
  • Przygotowanie raportów i not zamknięcia po angielsku, retesty po remediacji, prowadzenie zgłoszeń w ServiceNow zgodnie z SLA.
  • Rozwijanie metodyki zespołu: checklisty, skrypty, rozszerzenia Burp Suite, runbooki oraz przegląd raportów mniej doświadczonych testerów (dla seniorów).

Benefity

  • Wynagrodzenie 20 000 – 26 000 PLN netto + VAT miesięcznie (B2B) w zależności od poziomu (Regular / Senior).
  • Stabilne, wieloletnie zatrudnienie z realnym, ciągłym obciążeniem.
  • Praca zdalna z Polski z okazjonalnymi wyjazdami do Abu Zabi na koszt firmy.
  • Praca z realnymi systemami produkcyjnymi, w tym aplikacjami AI pierwszej generacji.
  • Dostęp do narzędzi AI red team, platformy FuseAI i agentów LLM.
  • Licencje enterprise na Burp Suite Pro, OpenText DAST, ASPM.
  • Wpływ na metodykę i narzędzia zespołu; rola technicznego lidera w lane PT / mobile dla seniorów.
  • Elastyczne godziny pracy poza rytmem spotkań klienta.
  • Elastyczny czas pracy.
Elastyczne godziny

Inne informacje

Administratorem Twoich danych jest CYCOMMSEC sp. z o.o., omaniewska 37. Warsaw, Mazowieckie 02-672, PL (dalej: „Administrator”). Dane przetwarzamy w celu rekrutacji na stanowisko z ogłoszenia — na podstawie Kodeksu pracy (art. 6 ust. 1 lit. c RODO) w zakresie danych obowiązkowych, Twojej zgody (art. 6 ust. 1 lit. a RODO) w zakresie danych dodatkowych oraz naszego prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO) w zakresie obrony przed roszczeniami. Podanie danych wymaganych Kodeksem pracy jest obowiązkowe, pozostałych — dobrowolne. Dane przechowujemy do zakończenia rekrutacji i przez okres przedawnienia roszczeń, a przy zgodzie na przyszłe rekrutacje — do jej wycofania, nie dłużej niż 24 miesiące. Odbiorcami mogą być nasi dostawcy usług rekrutacyjnych, w tym JUST JOIN IT Sp. z o.o., operator serwisów rocketjobs.pl, justjoin.it, rocketjobs.com. Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia i przenoszenia, wniesienia sprzeciwu oraz skargi do Prezesa UODO. Zgodę możesz wycofać w każdej chwili — bez wpływu na przetwarzanie sprzed wycofania. Dane nie podlegają profilowaniu.

CYCOMMSEC

CYCOMMSEC

7 aktywnych ofert

Zobacz wszystkie oferty
Aplikuj teraz