Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)
Tech Stack / Keywords
Firma i stanowisko
CyCommSec to warszawska firma cyberbezpieczeństwa działająca od 2015 r., certyfikowana ISO/IEC 27001:2022. Prowadzi testy penetracyjne, zarządzanie podatnościami jako usługę (VMaaS), SOC / MDR, doradztwo NIS2 / DORA oraz audyty ISO 27001 i ISO 42001 — dla banków, ubezpieczycieli, e-commerce, przemysłu i energetyki w Polsce i za granicą. Zespół programu to ok. 15 specjalistów: pentesterzy, analitycy AppSec, inżynierowie DevSecOps i platformy, AI red team, threat modeling, PMO.
Wymagania
- Minimum 3 lata doświadczenia (Regular) lub 5 lat (Senior) w testach penetracyjnych aplikacji webowych i API, z samodzielnym prowadzeniem testów u klientów; udokumentowane testy aplikacji mobilnych (iOS / Android).
- Biegłość w Burp Suite Professional: testy uwierzytelnione, session handling rules, makra, własne rozszerzenia lub skrypty.
- Znajomość narzędzi mobilnych: MobSF, Frida / Objection, jadx / apktool, urządzenia z rootem/jailbreakiem lub emulatory.
- Praktyczna znajomość metodyk OWASP WSTG, ASVS, MASVS / MASTG oraz API Security Top 10.
- Zrozumienie uwierzytelnienia i autoryzacji klasy enterprise: Entra ID, OAuth2 / OIDC, SAML, JWT oraz architektur chmurowych i kontenerowych.
- Umiejętność skryptowania w Python i Bash do automatyzacji i obróbki dowodów.
- Angielski na poziomie C1 do raportowania i komunikacji z właścicielami aplikacji oraz deweloperami.
- Dyscyplina dowodowa i praca zgodnie z reżimem dostępowym klienta (VDI, PAM, jump host, dedykowana stacja); NDA oraz standardowa weryfikacja; gotowość do porannych spotkań dostosowanych do strefy czasowej klienta (Zatoka Perska, +2h).
Obowiązki
- Samodzielne prowadzenie testów penetracyjnych aplikacji webowych, API (REST / GraphQL) i mobilnych (iOS / Android) z analizą SDD i architektury.
- Testy manualne autoryzacji (IDOR / BOLA), OAuth2 / OIDC / JWT, sesji, logiki biznesowej, upload plików, race conditions, SSRF oraz integracji i tożsamości serwisowych.
- Analiza statyczna i dynamiczna aplikacji mobilnych z użyciem narzędzi MobSF, jadx / apktool, Frida / Objection oraz obejście certificate pinningu i testowanie storage / keychain.
- Uwierzytelniony DAST w Burp Suite Professional i OpenText DAST; import i analizy wyników w platformie ASPM (CodeDX / Software Risk Manager).
- Ocena działania WAF (Azure WAF / F5).
- Testowanie aplikacji z komponentami AI / LLM, w tym prompt injection, nadużycia funkcji agenta i zatruwanie danych RAG.
- Przygotowanie raportów i not zamknięcia po angielsku, retesty po remediacji, prowadzenie zgłoszeń w ServiceNow zgodnie z SLA.
- Rozwijanie metodyki zespołu: checklisty, skrypty, rozszerzenia Burp Suite, runbooki oraz przegląd raportów mniej doświadczonych testerów (dla seniorów).
Benefity
- Wynagrodzenie 20 000 – 26 000 PLN netto + VAT miesięcznie (B2B) w zależności od poziomu (Regular / Senior).
- Stabilne, wieloletnie zatrudnienie z realnym, ciągłym obciążeniem.
- Praca zdalna z Polski z okazjonalnymi wyjazdami do Abu Zabi na koszt firmy.
- Praca z realnymi systemami produkcyjnymi, w tym aplikacjami AI pierwszej generacji.
- Dostęp do narzędzi AI red team, platformy FuseAI i agentów LLM.
- Licencje enterprise na Burp Suite Pro, OpenText DAST, ASPM.
- Wpływ na metodykę i narzędzia zespołu; rola technicznego lidera w lane PT / mobile dla seniorów.
- Elastyczne godziny pracy poza rytmem spotkań klienta.
- Elastyczny czas pracy.
Inne informacje
Administratorem Twoich danych jest CYCOMMSEC sp. z o.o., omaniewska 37. Warsaw, Mazowieckie 02-672, PL (dalej: „Administrator”). Dane przetwarzamy w celu rekrutacji na stanowisko z ogłoszenia — na podstawie Kodeksu pracy (art. 6 ust. 1 lit. c RODO) w zakresie danych obowiązkowych, Twojej zgody (art. 6 ust. 1 lit. a RODO) w zakresie danych dodatkowych oraz naszego prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO) w zakresie obrony przed roszczeniami. Podanie danych wymaganych Kodeksem pracy jest obowiązkowe, pozostałych — dobrowolne. Dane przechowujemy do zakończenia rekrutacji i przez okres przedawnienia roszczeń, a przy zgodzie na przyszłe rekrutacje — do jej wycofania, nie dłużej niż 24 miesiące. Odbiorcami mogą być nasi dostawcy usług rekrutacyjnych, w tym JUST JOIN IT Sp. z o.o., operator serwisów rocketjobs.pl, justjoin.it, rocketjobs.com. Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia i przenoszenia, wniesienia sprzeciwu oraz skargi do Prezesa UODO. Zgodę możesz wycofać w każdej chwili — bez wpływu na przetwarzanie sprzed wycofania. Dane nie podlegają profilowaniu.
CYCOMMSEC
7 aktywnych ofert