Перейти до вмісту
Подати заявку

Ця вакансія є на кількох порталах

CYCOMMSEC sp. z o.o.

Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)

CYCOMMSEC sp. z o.o. Усі вакансії
Białystok
Lublin
Poznań
Warszawa
+1
Діє до 9 жов 2026
4 дні тому

Коротко

Join a DevSecOps and Application Security program for a major energy group. Responsibilities include web, API, and mobile penetration testing, vulnerability analysis, and reporting. Requires experience with web, API (REST/GraphQL), and mobile (iOS/Android) penetration testing, security analysis, and reporting. Remote work from Poland.

Стислий виклад підготував ШІ на основі тексту оголошення.

O projekcie

Dołączysz do ok. 15-osobowego zespołu CyCommSec, który prowadzi wieloletni program DevSecOps i Application Security dla jednej z największych grup energetycznych (ropa i gaz) na Bliskim Wschodzie: kilkanaście spółek, ponad tysiąc aplikacji — systemy przetargowe i płatnicze, obiegi HSE, portale wewnętrzne, low-code, aplikacje mobilne, coraz częściej komponenty AI. Pracujemy zdalnie z Polski, razem z lokalnym partnerem (generalnym wykonawcą) i zespołem cyberbezpieczeństwa klienta.

Testujemy realne systemy produkcyjne, nie CTF-y: platformy przetargowe, przepływy płatnicze, obiegi HSE, portale wewnętrzne i partnerskie, aplikacje mobilne dla pracowników terenowych, a od tego roku także aplikacje z komponentami AI / LLM, dla których prowadzimy osobne, dłuższe testy. Technologicznie: Azure (Entra ID, APIM, Application Gateway / WAF), Kubernetes, .

NET i Angular, REST, Power Platform, iOS / Android. Zgłoszenia przychodzą przez ServiceNow z SLA liczonym w godzinach roboczych; Twoja opinia otwiera albo blokuje go-live.

Masz obok siebie AI red team i platformę FuseAI do autonomicznych testów — używasz jej jak dodatkowej pary rąk, a nie konkurenta. Doświadczenie w bezpieczeństwie AI / LLM jest mile widziane, ale nie jest warunkiem — uczymy.

Jak wygląda rekrutacja: (1) CV lub profil LinkedIn i rozmowa wstępna, ok. 30 min — doświadczenie, oczekiwania, dostępność, termin startu; (2) rozmowa techniczna, ok. 90 min, praktyczna — przypadek autoryzacyjny w API z identyfikatorami GUID, fragment dokumentu projektowego do analizy, omówienie testu mobilnego z Twojego doświadczenia (pinning, storage, komunikacja z backendem), kilka pytań z AI / LLM (mile widziane, nie eliminujące); (3) rozmowa domykająca z Managing Directorem — projekt, warunki, start. Nie pytamy o historię wynagrodzeń — pytamy o oczekiwania. Krótki feedback po każdym etapie.

Ta rola nie jest dla Ciebie, jeśli interesuje Cię tylko eksploitacja, a dokumentacja projektowa, triage skanów i raport to „papierologia”; jeśli nie akceptujesz reżimu dostępowego klienta (VDI, PAM, dedykowana stacja, brak własnych narzędzi bez zgody) ani rytmu SLA; albo jeśli angielski w rozmowie z klientem korporacyjnym to dla Ciebie bariera.

Twój zakres obowiązków

Samodzielnie prowadzisz testy penetracyjne aplikacji webowych, API (REST / GraphQL) i mobilnych (iOS / Android): zakres i konta testowe, analiza SDD i architektury, testy, raport z materiałem dowodowym i rekomendacją go / no-go, obrona ustaleń.

Manual first: autoryzacja między rolami i kontami (IDOR / BOLA, także przy identyfikatorach GUID bez enumeracji — metoda pozyskaj-i-odtwórz), OAuth2 / OIDC / JWT i sesje, logika biznesowa i przepływy płatnicze, upload plików, race conditions, SSRF, integracje i tożsamości serwisowe.

Mobile: analiza statyczna i dynamiczna (MobSF, jadx / apktool, Frida / Objection), obejście certificate pinningu, storage / keychain, deep linki, komunikacja z backendem — testujesz aplikację razem z jej API, nie osobno.

Uwierzytelniony DAST w Burp Suite Professional (session handling, makra logowania, API scan) i OpenText DAST; import i dispozycja wyników w platformie ASPM (CodeDX / Software Risk Manager).

Ocena WAF (Azure WAF / F5): czy blokuje to, co deklaruje, i czy nie fałszuje wyników Twojego testu.

Testy aplikacji z komponentami AI / LLM (mile widziane — uczymy): prompt injection bezpośredni i pośredni, wyciek promptu systemowego, nadużycie narzędzi i funkcji agenta, uprawnienia tożsamości serwisowych modeli, zatruwanie danych RAG — razem z naszym AI red teamem.

Raport i nota zamknięcia po angielsku, retesty po remediacji, prowadzenie zgłoszeń w ServiceNow w rytmie SLA.

Rozwijasz metodykę zespołu: checklisty, skrypty, rozszerzenia Burp, wkład w runbooki i skille dla agentów AI; jako Senior — przegląd raportów mniej doświadczonych osób.

Nasze wymagania3+ lata (Regular) lub 5+ lat (Senior) w testach penetracyjnych aplikacji web i API, w tym samodzielne prowadzenie testów u klientów zewnętrznych; udokumentowane testy aplikacji mobilnych (iOS / Android).

Burp Suite Professional biegle — testy uwierzytelnione, session handling rules, makra, własne rozszerzenia lub skrypty; mobile toolchain: MobSF, Frida / Objection, jadx / apktool, urządzenia z rootem / jailbreakiem lub emulatory.

OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy, nie hasła z CV.

Rozumiesz uwierzytelnienie i autoryzację klasy enterprise (Entra ID, OAuth2 / OIDC, SAML, JWT) oraz architektury chmurowe i kontenerowe na tyle, by wyznaczyć realną powierzchnię ataku z dokumentacji, zanim wyślesz pierwszy request.

Skryptowanie (Python / Bash) do automatyzacji powtarzalnych kroków i obróbki dowodów.

Angielski C1 — raporty oraz rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych, gdy trzeba obronić „no-go”.

Dyscyplina dowodowa i praca w reżimie dostępowym klienta (VDI → PAM → jump host, dedykowana stacja); NDA i standardowa weryfikacja; poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h).

Mile widzianeAI / LLM security: OWASP Top 10 for LLM Applications, MITRE ATLAS, red teaming modeli i agentów, testy aplikacji RAG; własne użycie agentów LLM w pracy testera.

Certyfikaty: OSCP, OSWE, OSWA, OSEP, BSCP, eWPTX / eMAPT, GWAPT / GMOB, CRTO.

Bug bounty z publicznymi raportami, CVE, własne narzędzia lub rozszerzenia Burp.

Doświadczenie z Fortify, Black Duck, CodeDX / SRM, Prisma Cloud, Tenable lub platformami API Security (Akamai / Noname, Salt, Traceable).

Testy Power Platform / low-code, aplikacji desktopowych (thick client), podstawy bezpieczeństwa OT / ICS.

Energetyka, ropa i gaz, infrastruktura krytyczna lub sektor regulowany.

To oferujemy20 000 – 26 000 PLN netto + VAT miesięcznie (B2B), zależnie od poziomu (Regular / Senior); wieloletni program — stabilne obłożenie, nie jednorazowe zlecenie.

Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy.

Ciągły strumień realnych systemów produkcyjnych, w tym aplikacje AI pierwszej fali — testujesz to, o czym inni robią prezentacje.

AI red team, platforma FuseAI i agenci LLM jako Twoje narzędzia; licencje enterprise (Burp Suite Pro, OpenText DAST, ASPM).

Realny wpływ na metodykę i narzędzia zespołu; dla Seniora — rola technicznego lidera lane’u PT / mobile.

Elastyczne godziny poza rytmem spotkań klienta.

Benefityelastyczny czas pracyO nasCy

CommSec to warszawska firma cyberbezpieczeństwa działająca od 2015 r., certyfikowana ISO/IEC 27001:2022. Prowadzimy testy penetracyjne, zarządzanie podatnościami jako usługę (VMaaS), SOC / MDR, doradztwo NIS2 / DORA oraz audyty ISO 27001 i ISO 42001 — dla banków, ubezpieczycieli, e-commerce, przemysłu i energetyki w Polsce i za granicą.

Z CyCommSec wyrosła spółka GET FuseAI — twórca platformy autonomicznych testów penetracyjnych opartej na agentach LLM, którą wdrażamy również w tym programie. Zespół programu to ok. 15 specjalistów: pentesterzy, analitycy AppSec, inżynierowie DevSecOps i platformy, AI red team, threat modeling, PMO.

Опубліковано 2026-09-14
Джерело