Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)
CYCOMMSEC sp. z o.o.
Alle Angebote ansehen
20000 - 26000 PLN
B2B
Remote
Senior
Warszawa
Poznań
Białystok
Lublin
+1
Läuft ab 8 Okt 2026
vor 10 Tagen
Kurzfassung
Pentester / Penetration Tester (Regular/Senior) for web, API, and mobile apps. Responsibilities include conducting penetration tests, manual security testing, DAST, WAF assessment, and AI/LLM app testing. Requires 3-5+ years of experience, proficiency in Burp Suite Pro, mobile toolchains, OWASP standards, scripting, and English C1. Remote work available.
Von KI erstellte Kurzfassung des Anzeigentextes.
Technologie, których używamy
O projekcie
Twój zakres obowiązków
- Samodzielnie prowadzisz testy penetracyjne aplikacji webowych, API (REST / GraphQL) i mobilnych (iOS / Android): zakres i konta testowe, analiza SDD i architektury, testy, raport z materiałem dowodowym i rekomendacją go / no-go, obrona ustaleń.
- Manual first: autoryzacja między rolami i kontami (IDOR / BOLA, także przy identyfikatorach GUID bez enumeracji — metoda pozyskaj-i-odtwórz), OAuth2 / OIDC / JWT i sesje, logika biznesowa i przepływy płatnicze, upload plików, race conditions, SSRF, integracje i tożsamości serwisowe.
- Mobile: analiza statyczna i dynamiczna (MobSF, jadx / apktool, Frida / Objection), obejście certificate pinningu, storage / keychain, deep linki, komunikacja z backendem — testujesz aplikację razem z jej API, nie osobno.
- Uwierzytelniony DAST w Burp Suite Professional (session handling, makra logowania, API scan) i OpenText DAST; import i dispozycja wyników w platformie ASPM (CodeDX / Software Risk Manager).
- Ocena WAF (Azure WAF / F5): czy blokuje to, co deklaruje, i czy nie fałszuje wyników Twojego testu.
- Testy aplikacji z komponentami AI / LLM (mile widziane — uczymy): prompt injection bezpośredni i pośredni, wyciek promptu systemowego, nadużycie narzędzi i funkcji agenta, uprawnienia tożsamości serwisowych modeli, zatruwanie danych RAG — razem z naszym AI red teamem.
- Raport i nota zamknięcia po angielsku, retesty po remediacji, prowadzenie zgłoszeń w ServiceNow w rytmie SLA.
- Rozwijasz metodykę zespołu: checklisty, skrypty, rozszerzenia Burp, wkład w runbooki i skille dla agentów AI; jako Senior — przegląd raportów mniej doświadczonych osób.
Nasze wymagania
- 3+ lata (Regular) lub 5+ lat (Senior) w testach penetracyjnych aplikacji web i API, w tym samodzielne prowadzenie testów u klientów zewnętrznych; udokumentowane testy aplikacji mobilnych (iOS / Android).
- Burp Suite Professional biegle — testy uwierzytelnione, session handling rules, makra, własne rozszerzenia lub skrypty; mobile toolchain: MobSF, Frida / Objection, jadx / apktool, urządzenia z rootem / jailbreakiem lub emulatory.
- OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy, nie hasła z CV.
- Rozumiesz uwierzytelnienie i autoryzację klasy enterprise (Entra ID, OAuth2 / OIDC, SAML, JWT) oraz architektury chmurowe i kontenerowe na tyle, by wyznaczyć realną powierzchnię ataku z dokumentacji, zanim wyślesz pierwszy request.
- Skryptowanie (Python / Bash) do automatyzacji powtarzalnych kroków i obróbki dowodów.
- Angielski C1 — raporty oraz rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych, gdy trzeba obronić „no-go”.
- Dyscyplina dowodowa i praca w reżimie dostępowym klienta (VDI → PAM → jump host, dedykowana stacja); NDA i standardowa weryfikacja; poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h).
Mile widziane
- AI / LLM security: OWASP Top 10 for LLM Applications, MITRE ATLAS, red teaming modeli i agentów, testy aplikacji RAG; własne użycie agentów LLM w pracy testera.
- Certyfikaty: OSCP, OSWE, OSWA, OSEP, BSCP, eWPTX / eMAPT, GWAPT / GMOB, CRTO.
- Bug bounty z publicznymi raportami, CVE, własne narzędzia lub rozszerzenia Burp.
- Doświadczenie z Fortify, Black Duck, CodeDX / SRM, Prisma Cloud, Tenable lub platformami API Security (Akamai / Noname, Salt, Traceable).
- Testy Power Platform / low-code, aplikacji desktopowych (thick client), podstawy bezpieczeństwa OT / ICS.
- Energetyka, ropa i gaz, infrastruktura krytyczna lub sektor regulowany.
To oferujemy
- 20 000 – 26 000 PLN netto + VAT miesięcznie (B2B), zależnie od poziomu (Regular / Senior); wieloletni program — stabilne obłożenie, nie jednorazowe zlecenie.
- Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy.
- Ciągły strumień realnych systemów produkcyjnych, w tym aplikacje AI pierwszej fali — testujesz to, o czym inni robią prezentacje.
- AI red team, platforma FuseAI i agenci LLM jako Twoje narzędzia; licencje enterprise (Burp Suite Pro, OpenText DAST, ASPM).
- Realny wpływ na metodykę i narzędzia zespołu; dla Seniora — rola technicznego lidera lane’u PT / mobile.
- Elastyczne godziny poza rytmem spotkań klienta.
Benefity
O nas
| Veröffentlicht | 2026-09-08 |
| Quelle |
|
Hexjobs App
Auf diese Anzeige zugeschnittene Tools.
Noch 20 Tage
8.10.2026
Hexjobs App
Auf diese Anzeige zugeschnittene Tools.
Ähnliche Stellen
Programista / Programistka Android
Soflab Technology Sp. z o.o.
Warszawa, mazowieckieSystem Analyst (AI)
Scalo Sp. z o.o.
Warszawa, mazowieckieSenior AI Platform Engineer
GOLDENORE ITC sp. z o.o.
Warszawa, mazowieckieFullstack Developer
P&P Solutions Sp. z o.o.
Warszawa, mazowieckieAzure Red Hat OpenShift / OpenShift Administrator (K/ M)
ASTEK Polska
Warszawa (Mazowieckie)