- Страна
- Россия
- Зарплата
- 300 000 ₽
Откликайтесь
на вакансии с ИИ

Пентестер | Automotive Security (Zeekr)
Привлекательный проект для специалистов по кибербезопасности с высокой разовой оплатой. Интересный объект исследования (Zeekr) и четко поставленные задачи делают это предложение отличным кейсом для портфолио.
Сложность вакансии
Высокая сложность обусловлена необходимостью глубоких знаний в Automotive Security, умением работать с проприетарными протоколами и проводить MITM-атаки в условиях потенциального Certificate Pinning. Задача требует навыков реверс-инжиниринга и анализа специфического диагностического ПО.
Анализ зарплаты
Оплата в 300 000 ₽ за проект является очень конкурентоспособной для разовой подработки в сфере пентеста в России. Это значительно выше среднемесячной зарплаты штатного специалиста, учитывая проектный характер работы.
Сопроводительное письмо
Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь уже сейчас
Откликнитесь сейчас, чтобы применить свои навыки в сфере Automotive Security и получить 300 000 ₽ за проект!
Описание вакансии
*🚨* Подработка для пентестера | Automotive Security
*🚗 Объект:* автомобиль Zeekr + диагностическое ПО
*💰 Оплата:* 300 000 ₽ за полностью выполненное задание
*💼* Задача
Необходимо провести комплексное тестирование на проникновение сегмента, отвечающего за передачу диагностических данных от автомобиля к серверной инфраструктуре через диагностическое ПО на ПК.
Основная цель: исследовать возможность получения ADB-кода либо других учётных/сессионных данных, позволяющих взаимодействовать с целевым сервером или доступными отладочными интерфейсами.
*📌* Что предоставляется
• Физический доступ к автомобилю Zeekr
• Доступ к диагностическому разъёму OBD
• ПК с установленным диагностическим ПО
Остальную инфраструктуру предстоит исследовать самостоятельно:
• сетевое взаимодействие ПК с сервером;
• используемые IP-адреса и домены;
• протоколы и порты;
• наличие Proxy / NAT / Firewall;
• механизмы аутентификации и защиты соединения.
*🔍* Что предстоит исследовать
Картографирование инфраструктуры
• Определение сетевых узлов, участвующих в передаче диагностических данных
• Определение используемых протоколов и портов
• Сбор информации о ПО, ОС, библиотеках, TLS-сертификатах и HTTP-заголовках
Анализ сетевого трафика
• Захват PCAP во время штатной диагностики автомобиля
• Анализ HTTP/HTTPS, WebSocket и других обнаруженных протоколов
• Определение используемых форматов данных: JSON, Protobuf, бинарные форматы и т. д.
• Поиск токенов, идентификаторов сессий, ID автомобиля и параметров аутентификации
TLS и механизмы защиты
• Анализ TLS
• Проверка Certificate Pinning
• Проверка HSTS и сертификатов
• Контролируемое тестирование возможности MITM
Сервисные и отладочные интерфейсы
• Исследование TCP/UDP-сервисов
• Поиск ADB, SSH, Telnet, HTTP/WS, gRPC, MQTT и других интерфейсов
• Анализ стандартных и нестандартных портов и доступных эндпоинтов
*🎯* Основная цель — ADB-код
Необходимо определить:
• где и каким образом может передаваться ADB-код;
• используется ли для этого HTTP-заголовок, параметр, Cookie, тело запроса или отдельный сервис;
• применяется ли Base64 или другая обфускация;
• может ли код храниться или генерироваться непосредственно диагностическим ПО;
• присутствуют ли связанные данные в конфигурациях, логах, переменных окружения или памяти приложения.
Также необходимо проверить возможность получения необходимых данных посредством контролируемого перехвата или изменения взаимодействия клиента и сервера.
*📄* Результат работы
По итогам необходимо предоставить технический отчёт:
• карта обнаруженной инфраструктуры;
• перечень сервисов и открытых портов;
• описание используемых протоколов;
• описание форматов передаваемых данных;
• обнаруженные токены и идентификаторы;
• потенциальные ADB-коды либо подтверждение их отсутствия;
• выявленные уязвимости и потенциальные векторы атак.
К отчёту необходимо приложить PCAP, скриншоты и примеры запросов/ответов.
*💰 Оплата за полностью выполненное задание — 300 000 ₽.*
*📩 Контакт для связи:* Откликнуться
Создайте идеальное резюме с помощью ИИ-агента

Навыки
- JSON
- gRPC
- MQTT
- Reverse Engineering
- Penetration Testing
- Wireshark
- TLS
- WebSocket
- Protobuf
- ADB
- HTTP/HTTPS
- MITM
- Certificate Pinning
- Automotive Security
- PCAP analysis
Возможные вопросы на собеседовании
Важно понимать, как кандидат будет обходить защиту, если трафик зашифрован и используется привязка сертификатов.
Какие методы вы будете использовать для обхода Certificate Pinning в диагностическом ПО на базе Windows/Linux?
Проверка опыта работы с конкретными инструментами анализа трафика.
Опишите ваш процесс анализа бинарных протоколов или Protobuf, если документация на них отсутствует.
Ключевая цель проекта — получение ADB-кода. Кандидат должен понимать, где он может храниться.
Где, помимо сетевого трафика, вы будете искать следы ADB-кода или алгоритмы его генерации в предоставленном ПК?
Проверка понимания специфики автомобильных интерфейсов.
Был ли у вас опыт работы с OBD-разъемами и анализом данных, передаваемых через CAN-шину или Ethernet-шлюзы автомобиля?
Оценка качества итогового продукта работы.
Что, по вашему мнению, является критически важным в отчете по пентесту для разработчиков систем безопасности автомобиля?
Похожие вакансии
SOC Analyst L2
Senior Application Security Engineer
Senior Application Security Engineer
Senior Аналитик ИБ
Инженер SIEM
Специалист по тестированию на проникновение (пентестер) в сфере ИБ
1000+ офферов получено
Устали искать работу? Мы найдём её за вас
Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!