Перейти до вмісту
Подати заявку

Ця вакансія є на кількох порталах

CYCOMMSEC sp. z o.o.

Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)

CYCOMMSEC sp. z o.o. Усі вакансії
20000 - 26000 PLN
B2B
Віддалено
Senior
Warszawa
Lublin
Białystok
Poznań
+1
Діє до 8 жов 2026
10 днів тому

Коротко

Pentester / Penetration Tester (Regular/Senior) for web, API, and mobile apps. Responsibilities include conducting penetration tests, manual security testing, DAST, WAF assessment, and AI/LLM app testing. Requires 3-5+ years of experience, proficiency in Burp Suite Pro, mobile toolchains, OWASP standards, scripting, and English C1. Remote work available.

Стислий виклад підготував ШІ на основі тексту оголошення.

Technologie, których używamy

O projekcie

Twój zakres obowiązków

  • Samodzielnie prowadzisz testy penetracyjne aplikacji webowych, API (REST / GraphQL) i mobilnych (iOS / Android): zakres i konta testowe, analiza SDD i architektury, testy, raport z materiałem dowodowym i rekomendacją go / no-go, obrona ustaleń.
  • Manual first: autoryzacja między rolami i kontami (IDOR / BOLA, także przy identyfikatorach GUID bez enumeracji — metoda pozyskaj-i-odtwórz), OAuth2 / OIDC / JWT i sesje, logika biznesowa i przepływy płatnicze, upload plików, race conditions, SSRF, integracje i tożsamości serwisowe.
  • Mobile: analiza statyczna i dynamiczna (MobSF, jadx / apktool, Frida / Objection), obejście certificate pinningu, storage / keychain, deep linki, komunikacja z backendem — testujesz aplikację razem z jej API, nie osobno.
  • Uwierzytelniony DAST w Burp Suite Professional (session handling, makra logowania, API scan) i OpenText DAST; import i dispozycja wyników w platformie ASPM (CodeDX / Software Risk Manager).
  • Ocena WAF (Azure WAF / F5): czy blokuje to, co deklaruje, i czy nie fałszuje wyników Twojego testu.
  • Testy aplikacji z komponentami AI / LLM (mile widziane — uczymy): prompt injection bezpośredni i pośredni, wyciek promptu systemowego, nadużycie narzędzi i funkcji agenta, uprawnienia tożsamości serwisowych modeli, zatruwanie danych RAG — razem z naszym AI red teamem.
  • Raport i nota zamknięcia po angielsku, retesty po remediacji, prowadzenie zgłoszeń w ServiceNow w rytmie SLA.
  • Rozwijasz metodykę zespołu: checklisty, skrypty, rozszerzenia Burp, wkład w runbooki i skille dla agentów AI; jako Senior — przegląd raportów mniej doświadczonych osób.

Nasze wymagania

  • 3+ lata (Regular) lub 5+ lat (Senior) w testach penetracyjnych aplikacji web i API, w tym samodzielne prowadzenie testów u klientów zewnętrznych; udokumentowane testy aplikacji mobilnych (iOS / Android).
  • Burp Suite Professional biegle — testy uwierzytelnione, session handling rules, makra, własne rozszerzenia lub skrypty; mobile toolchain: MobSF, Frida / Objection, jadx / apktool, urządzenia z rootem / jailbreakiem lub emulatory.
  • OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy, nie hasła z CV.
  • Rozumiesz uwierzytelnienie i autoryzację klasy enterprise (Entra ID, OAuth2 / OIDC, SAML, JWT) oraz architektury chmurowe i kontenerowe na tyle, by wyznaczyć realną powierzchnię ataku z dokumentacji, zanim wyślesz pierwszy request.
  • Skryptowanie (Python / Bash) do automatyzacji powtarzalnych kroków i obróbki dowodów.
  • Angielski C1 — raporty oraz rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych, gdy trzeba obronić „no-go”.
  • Dyscyplina dowodowa i praca w reżimie dostępowym klienta (VDI → PAM → jump host, dedykowana stacja); NDA i standardowa weryfikacja; poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h).

Mile widziane

  • AI / LLM security: OWASP Top 10 for LLM Applications, MITRE ATLAS, red teaming modeli i agentów, testy aplikacji RAG; własne użycie agentów LLM w pracy testera.
  • Certyfikaty: OSCP, OSWE, OSWA, OSEP, BSCP, eWPTX / eMAPT, GWAPT / GMOB, CRTO.
  • Bug bounty z publicznymi raportami, CVE, własne narzędzia lub rozszerzenia Burp.
  • Doświadczenie z Fortify, Black Duck, CodeDX / SRM, Prisma Cloud, Tenable lub platformami API Security (Akamai / Noname, Salt, Traceable).
  • Testy Power Platform / low-code, aplikacji desktopowych (thick client), podstawy bezpieczeństwa OT / ICS.
  • Energetyka, ropa i gaz, infrastruktura krytyczna lub sektor regulowany.

To oferujemy

  • 20 000 – 26 000 PLN netto + VAT miesięcznie (B2B), zależnie od poziomu (Regular / Senior); wieloletni program — stabilne obłożenie, nie jednorazowe zlecenie.
  • Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy.
  • Ciągły strumień realnych systemów produkcyjnych, w tym aplikacje AI pierwszej fali — testujesz to, o czym inni robią prezentacje.
  • AI red team, platforma FuseAI i agenci LLM jako Twoje narzędzia; licencje enterprise (Burp Suite Pro, OpenText DAST, ASPM).
  • Realny wpływ na metodykę i narzędzia zespołu; dla Seniora — rola technicznego lidera lane’u PT / mobile.
  • Elastyczne godziny poza rytmem spotkań klienta.

Benefity

O nas

Опубліковано 2026-09-08
Джерело