Внешняя вакансия

Senior Penetration Tester (Web)

DatsTeam

Lead
Удалённо
Полная занятость
Москва

Описание

Наша распределенная команда Dev насчитывает более 800 специалистов и разрабатывает собственные продукты с 2012 года – рекламные платформы, игровые сервисы и платформы, мобильные игровые приложения, финтех-продукты и решения.

У нас проектно-ориентированный подход, матричная структура с привязкой специалистов к одному проекту, но при этом мы работаем командой. В работе мы применяем SCRUM, Agile.

Ищем профессионала в нашу команду безопасности.

Обязанности:

  • Проведение пентестов web-приложений и API (black-box, grey-box, white-box), включая REST, GraphQL, gRPC и WebSocket.
  • Тестирование безопасности AI/LLM-функциональности (Prompt Injection, Data Leakage, RAG, MCP, Agentic AI и другие сценарии по OWASP Top 10 for LLM).
  • Проверка механизмов аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), а также контроля доступа и поиска ошибок (IDOR/BOLA, эскалация привилегий, multi-tenancy).
  • Поиск и эксплуатация технических и бизнес-логических уязвимостей, построение сложных цепочек атак (Attack Paths).
  • Анализ безопасности клиентской и серверной части приложений, зависимостей, Software Supply Chain и исходного кода.
  • Разработка собственного offensive-инструментария, PoC, расширений Burp Suite и средств автоматизации на Python/JavaScript.
  • Подготовка технических отчетов с описанием рисков, рекомендациями по устранению и проведение ретестов после исправлений.
  • Участие в Threat Modeling, Security Architecture Review и, при желании, в активностях Purple Team.

Требования:

  • Опыт проведения ручного пентеста web-приложений и API от 4–5 лет, уверенное владение методиками black-box, grey-box и white-box.
  • Глубокое понимание современных web-уязвимостей (OWASP Top 10) и практический опыт эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF, CORS, Prototype Pollution, Path Traversal и других.
  • Опыт тестирования REST, GraphQL, gRPC, WebSocket API, поиска бизнес-логических уязвимостей и обхода механизмов защиты приложений.
  • Практический опыт анализа аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), включая поиск ошибок реализации.
  • Экспертное владение Burp Suite Professional, опыт разработки собственных расширений будет преимуществом.
  • Уверенное знание Python и JavaScript/TypeScript для разработки PoC, эксплойтов и автоматизации тестирования.
  • Опыт проведения Security Research, анализа современных фреймворков и архитектур (React, Angular, Vue, Spring, .NET, Node.js, Go и др.).
  • Будет плюсом опыт тестирования AI/LLM-приложений, участия в Threat Modeling, Security Architecture Review или Purple Team.

Условия:

  • Несколько вариантов оформления и способов выплат;

  • Full remote или гибридный офис, работа из любой страны с удобным часовым поясом;

  • Гибкий график - лояльное начало дня с 9.00 до 11.00 по МСК, 8 часов рабочий день;

  • Возможность выбрать привычное оборудование с доставкой на дом;
  • Performance review и непрерывное обучение: у нас есть внутренняя Академия, а также много партнёрских программ, которые поделятся знаниям не только в профессиональной сфере, но и поддержат твои хобби;

  • Развитая культура коммуникаций: турниры онлайн и оффлайн, тех комьюнити, митапы, co-working дни, встречи и пати на летней веранде, тимбилдинги;

  • Офис с панорамой на Москву-реку и летняя веранда с гамаками и пиццей для тех, кто работает в Москве и локальные тимбилдинги в других городах и странах для удаленщиков.

Зарплата не указана

Откликнуться на сайте компании ↗

Работодатель

Опубликовано 05.08.2026

Источник

HeadHunter (hh.ru)

обновлено 24.08.2026

Подать заявку нужно на сайте источника. Мы не храним контактные данные работодателя.

GeekChain
Senior/Lead Penetration Tester

GeekChain · источник: HeadHunter (hh.ru)

Senior
Удалённо
Санкт-Петербург

от 300 000 ₽

4 дн. назад

Senior
Удалённо
Москва

Зарплата не указана

1 нед. назад