Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)
W skrócie
Join a DevSecOps and Application Security program for a major energy group. Responsibilities include web, API, and mobile penetration testing, vulnerability analysis, and reporting. Requires experience with web, API (REST/GraphQL), and mobile (iOS/Android) penetration testing, security analysis, and reporting. Remote work from Poland.
Skrót przygotowany przez AI na podstawie treści ogłoszenia.
O projekcie
Dołączysz do ok. 15-osobowego zespołu CyCommSec, który prowadzi wieloletni program DevSecOps i Application Security dla jednej z największych grup energetycznych (ropa i gaz) na Bliskim Wschodzie: kilkanaście spółek, ponad tysiąc aplikacji — systemy przetargowe i płatnicze, obiegi HSE, portale wewnętrzne, low-code, aplikacje mobilne, coraz częściej komponenty AI. Pracujemy zdalnie z Polski, razem z lokalnym partnerem (generalnym wykonawcą) i zespołem cyberbezpieczeństwa klienta.
Testujemy realne systemy produkcyjne, nie CTF-y: platformy przetargowe, przepływy płatnicze, obiegi HSE, portale wewnętrzne i partnerskie, aplikacje mobilne dla pracowników terenowych, a od tego roku także aplikacje z komponentami AI / LLM, dla których prowadzimy osobne, dłuższe testy. Technologicznie: Azure (Entra ID, APIM, Application Gateway / WAF), Kubernetes, .
NET i Angular, REST, Power Platform, iOS / Android. Zgłoszenia przychodzą przez ServiceNow z SLA liczonym w godzinach roboczych; Twoja opinia otwiera albo blokuje go-live.
Masz obok siebie AI red team i platformę FuseAI do autonomicznych testów — używasz jej jak dodatkowej pary rąk, a nie konkurenta. Doświadczenie w bezpieczeństwie AI / LLM jest mile widziane, ale nie jest warunkiem — uczymy.
Jak wygląda rekrutacja: (1) CV lub profil LinkedIn i rozmowa wstępna, ok. 30 min — doświadczenie, oczekiwania, dostępność, termin startu; (2) rozmowa techniczna, ok. 90 min, praktyczna — przypadek autoryzacyjny w API z identyfikatorami GUID, fragment dokumentu projektowego do analizy, omówienie testu mobilnego z Twojego doświadczenia (pinning, storage, komunikacja z backendem), kilka pytań z AI / LLM (mile widziane, nie eliminujące); (3) rozmowa domykająca z Managing Directorem — projekt, warunki, start. Nie pytamy o historię wynagrodzeń — pytamy o oczekiwania. Krótki feedback po każdym etapie.
Ta rola nie jest dla Ciebie, jeśli interesuje Cię tylko eksploitacja, a dokumentacja projektowa, triage skanów i raport to „papierologia”; jeśli nie akceptujesz reżimu dostępowego klienta (VDI, PAM, dedykowana stacja, brak własnych narzędzi bez zgody) ani rytmu SLA; albo jeśli angielski w rozmowie z klientem korporacyjnym to dla Ciebie bariera.
Twój zakres obowiązków
Samodzielnie prowadzisz testy penetracyjne aplikacji webowych, API (REST / GraphQL) i mobilnych (iOS / Android): zakres i konta testowe, analiza SDD i architektury, testy, raport z materiałem dowodowym i rekomendacją go / no-go, obrona ustaleń.
Manual first: autoryzacja między rolami i kontami (IDOR / BOLA, także przy identyfikatorach GUID bez enumeracji — metoda pozyskaj-i-odtwórz), OAuth2 / OIDC / JWT i sesje, logika biznesowa i przepływy płatnicze, upload plików, race conditions, SSRF, integracje i tożsamości serwisowe.
Mobile: analiza statyczna i dynamiczna (MobSF, jadx / apktool, Frida / Objection), obejście certificate pinningu, storage / keychain, deep linki, komunikacja z backendem — testujesz aplikację razem z jej API, nie osobno.
Uwierzytelniony DAST w Burp Suite Professional (session handling, makra logowania, API scan) i OpenText DAST; import i dispozycja wyników w platformie ASPM (CodeDX / Software Risk Manager).
Ocena WAF (Azure WAF / F5): czy blokuje to, co deklaruje, i czy nie fałszuje wyników Twojego testu.
Testy aplikacji z komponentami AI / LLM (mile widziane — uczymy): prompt injection bezpośredni i pośredni, wyciek promptu systemowego, nadużycie narzędzi i funkcji agenta, uprawnienia tożsamości serwisowych modeli, zatruwanie danych RAG — razem z naszym AI red teamem.
Raport i nota zamknięcia po angielsku, retesty po remediacji, prowadzenie zgłoszeń w ServiceNow w rytmie SLA.
Rozwijasz metodykę zespołu: checklisty, skrypty, rozszerzenia Burp, wkład w runbooki i skille dla agentów AI; jako Senior — przegląd raportów mniej doświadczonych osób.
Nasze wymagania3+ lata (Regular) lub 5+ lat (Senior) w testach penetracyjnych aplikacji web i API, w tym samodzielne prowadzenie testów u klientów zewnętrznych; udokumentowane testy aplikacji mobilnych (iOS / Android).
Burp Suite Professional biegle — testy uwierzytelnione, session handling rules, makra, własne rozszerzenia lub skrypty; mobile toolchain: MobSF, Frida / Objection, jadx / apktool, urządzenia z rootem / jailbreakiem lub emulatory.
OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy, nie hasła z CV.
Rozumiesz uwierzytelnienie i autoryzację klasy enterprise (Entra ID, OAuth2 / OIDC, SAML, JWT) oraz architektury chmurowe i kontenerowe na tyle, by wyznaczyć realną powierzchnię ataku z dokumentacji, zanim wyślesz pierwszy request.
Skryptowanie (Python / Bash) do automatyzacji powtarzalnych kroków i obróbki dowodów.
Angielski C1 — raporty oraz rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych, gdy trzeba obronić „no-go”.
Dyscyplina dowodowa i praca w reżimie dostępowym klienta (VDI → PAM → jump host, dedykowana stacja); NDA i standardowa weryfikacja; poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h).
Mile widzianeAI / LLM security: OWASP Top 10 for LLM Applications, MITRE ATLAS, red teaming modeli i agentów, testy aplikacji RAG; własne użycie agentów LLM w pracy testera.
Certyfikaty: OSCP, OSWE, OSWA, OSEP, BSCP, eWPTX / eMAPT, GWAPT / GMOB, CRTO.
Bug bounty z publicznymi raportami, CVE, własne narzędzia lub rozszerzenia Burp.
Doświadczenie z Fortify, Black Duck, CodeDX / SRM, Prisma Cloud, Tenable lub platformami API Security (Akamai / Noname, Salt, Traceable).
Testy Power Platform / low-code, aplikacji desktopowych (thick client), podstawy bezpieczeństwa OT / ICS.
Energetyka, ropa i gaz, infrastruktura krytyczna lub sektor regulowany.
To oferujemy20 000 – 26 000 PLN netto + VAT miesięcznie (B2B), zależnie od poziomu (Regular / Senior); wieloletni program — stabilne obłożenie, nie jednorazowe zlecenie.
Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy.
Ciągły strumień realnych systemów produkcyjnych, w tym aplikacje AI pierwszej fali — testujesz to, o czym inni robią prezentacje.
AI red team, platforma FuseAI i agenci LLM jako Twoje narzędzia; licencje enterprise (Burp Suite Pro, OpenText DAST, ASPM).
Realny wpływ na metodykę i narzędzia zespołu; dla Seniora — rola technicznego lidera lane’u PT / mobile.
Elastyczne godziny poza rytmem spotkań klienta.
Benefityelastyczny czas pracyO nasCy
CommSec to warszawska firma cyberbezpieczeństwa działająca od 2015 r., certyfikowana ISO/IEC 27001:2022. Prowadzimy testy penetracyjne, zarządzanie podatnościami jako usługę (VMaaS), SOC / MDR, doradztwo NIS2 / DORA oraz audyty ISO 27001 i ISO 42001 — dla banków, ubezpieczycieli, e-commerce, przemysłu i energetyki w Polsce i za granicą.
Z CyCommSec wyrosła spółka GET FuseAI — twórca platformy autonomicznych testów penetracyjnych opartej na agentach LLM, którą wdrażamy również w tym programie. Zespół programu to ok. 15 specjalistów: pentesterzy, analitycy AppSec, inżynierowie DevSecOps i platformy, AI red team, threat modeling, PMO.
| Opublikowana | 2026-09-14 |
| Źródło |
|
Hexjobs App
Narzędzia dopasowane do tej oferty.
Hexjobs App
Narzędzia dopasowane do tej oferty.
Podobne oferty
Full Stack Engineer (Python + Vue)
Link Group
BiałystokSenior Application Security Analyst
Svitla Systems
BiałystokData Scientist – Python & Cloud Data Platforms (f/m/x)
Sii Sp. z o.o.
BiałystokData Scientist – Python & Cloud Data Platforms (f/m/x)
Sii
BiałystokPython Django Developer
Britenet
Białystok