CYCOMMSEC
CYCOMMSEC
New

Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)

20k - 26k PLN/ mies.B2B
MidFull-time·B2B
#431433·Dodano wczoraj·0
Źródło: justjoin.it
Aplikuj teraz

Tech Stack / Keywords

TestingMobile App TestingPythonBash

Firma i stanowisko

CyCommSec to warszawska firma cyberbezpieczeństwa działająca od 2015 r., certyfikowana ISO/IEC 27001:2022. Prowadzimy testy penetracyjne, zarządzanie podatnościami jako usługę (VMaaS), SOC / MDR, doradztwo NIS2 / DORA oraz audyty ISO 27001 i ISO 42001 — dla banków, ubezpieczycieli, e-commerce, przemysłu i energetyki w Polsce i za granicą.

Z CyCommSec wyrosła spółka GET FuseAI — twórca platformy autonomicznych testów penetracyjnych opartej na agentach LLM, którą wdrażamy również w tym programie. Zespół programu to ok. 15 specjalistów: pentesterzy, analitycy AppSec, inżynierowie DevSecOps i platformy, AI red team, threat modeling, PMO.

Wymagania

  • Minimum 3 lata (Regular) lub 5 lat (Senior) doświadczenia w testach penetracyjnych aplikacji webowych i API, w tym samodzielne testy u klientów zewnętrznych.
  • Udokumentowane doświadczenie z testami aplikacji mobilnych (iOS / Android).
  • Biegłość w Burp Suite Professional: testy uwierzytelnione, session handling rules, makra, własne rozszerzenia lub skrypty.
  • Znajomość narzędzi mobilnych: MobSF, Frida / Objection, jadx / apktool, doświadczenie z urządzeniami z rootem / jailbreakiem lub emulatorami.
  • Praktyczna znajomość metodyk OWASP WSTG, ASVS, MASVS / MASTG oraz API Security Top 10.
  • Zrozumienie mechanizmów uwierzytelnienia i autoryzacji na poziomie enterprise (Entra ID, OAuth2 / OIDC, SAML, JWT) oraz architektur chmurowych i kontenerowych.
  • Umiejętność skryptowania w Python i Bash do automatyzacji testów i przetwarzania dowodów.
  • Znajomość języka angielskiego na poziomie C1 w mowie i piśmie.
  • Dyscyplina i praca w reżimie dostępowym klienta (VDI, PAM, jump host, dedykowana stacja), NDA i standardowa weryfikacja.

Obowiązki

  • Samodzielne prowadzenie testów penetracyjnych aplikacji webowych, API oraz mobilnych: zakres testów, analiza dokumentacji SDD, raportowanie z rekomendacją go / no-go i obrona ustaleń.
  • Testy manualne obejmujące autoryzację między rolami i kontami (IDOR / BOLA, OAuth2 / OIDC / JWT), logikę biznesową, przepływy płatnicze, upload plików, race conditions, SSRF, integracje.
  • Analiza statyczna i dynamiczna aplikacji mobilnych z użyciem MobSF, jadx / apktool, Frida / Objection; obejście certificate pinningu, analiza storage i komunikacji z backendem.
  • Przeprowadzanie uwierzytelnionych testów DAST w Burp Suite Professional oraz OpenText DAST; import i analiza wyników w platformie ASPM (CodeDX / Software Risk Manager).
  • Ocena skuteczności WAF (Azure WAF / F5).
  • Testy aplikacji z komponentami AI / LLM: prompt injection, wycieki promptów, nadużycia funkcji agenta, uprawnienia tożsamości serwisowych modeli, zatruwanie danych RAG.
  • Pisanie raportów i not zamknięcia w języku angielskim, prowadzenie retestów oraz obsługa zgłoszeń w ServiceNow zgodnie z SLA.
  • Rozwój metodyki zespołu: tworzenie checklist, skryptów, rozszerzeń Burp Suite, wkład w runbooki i wsparcie agentów AI.
  • Dla Seniorów: przegląd i kontrola raportów mniej doświadczonych testerów.

Benefity

  • Wynagrodzenie 20 000 – 26 000 PLN netto + VAT miesięcznie na umowie B2B, zależne od poziomu doświadczenia.
  • Stabilne, wieloletnie obłożenie, nie jednorazowe zlecenie.
  • Praca zdalna z Polski z okazjonalnymi wyjazdami do Abu Zabi na koszt firmy.
  • Praca z realnymi systemami produkcyjnymi, w tym aplikacjami AI pierwszej fali.
  • Dostęp do narzędzi: AI red team, platforma FuseAI, agenci LLM, licencje enterprise na Burp Suite Pro, OpenText DAST, ASPM.
  • Wpływ na metodykę i narzędzia zespołu oraz rola technicznego lidera lane’u PT / mobile dla Seniorów.
  • Elastyczne godziny pracy poza rytmem spotkań klienta.
  • Elastyczny czas pracy jako benefit.
Elastyczne godziny

Inne informacje

Administratorem Twoich danych jest CYCOMMSEC sp. z o.o., omaniewska 37. Warsaw, Mazowieckie 02-672, PL (dalej: „Administrator”). Dane przetwarzamy w celu rekrutacji na stanowisko z ogłoszenia — na podstawie Kodeksu pracy (art. 6 ust. 1 lit. c RODO) w zakresie danych obowiązkowych, Twojej zgody (art. 6 ust. 1 lit. a RODO) w zakresie danych dodatkowych oraz naszego prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO) w zakresie obrony przed roszczeniami. Podanie danych wymaganych Kodeksem pracy jest obowiązkowe, pozostałych — dobrowolne. Dane przechowujemy do zakończenia rekrutacji i przez okres przedawnienia roszczeń, a przy zgodzie na przyszłe rekrutacje — do jej wycofania, nie dłużej niż 24 miesiące. Odbiorcami mogą być nasi dostawcy usług rekrutacyjnych, w tym JUST JOIN IT Sp. z o.o., operator serwisów rocketjobs.pl, justjoin.it, rocketjobs.com. Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia i przenoszenia, wniesienia sprzeciwu oraz skargi do Prezesa UODO. Zgodę możesz wycofać w każdej chwili — bez wpływu na przetwarzanie sprzed wycofania. Dane nie podlegają profilowaniu.

CYCOMMSEC

CYCOMMSEC

7 aktywnych ofert

Zobacz wszystkie oferty
Aplikuj teraz