- Страна
- Россия
Senior Pentester (Web)
Отличная вакансия для опытного специалиста: работа с передовыми технологиями (AI/LLM), удаленный формат и акцент на глубокий ресерч, а не просто 'сканирование уязвимостей'.
Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.
Улучшите резюме под эту вакансию
Возьмём требования и создадим новую версию резюме с акцентом на нужный опыт
Сложность вакансии
Высокая сложность обусловлена требованиями к глубокому техническому бэкграунду (6+ лет), знанию специфических протоколов (gRPC, WebSocket) и, что особенно важно, экспертизе в новой области безопасности AI/LLM.
Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.
Анализ зарплаты
Зарплата в вакансии не указана, но для позиции Senior Pentester с опытом 6+ лет на российском рынке медиана составляет около 350 000 - 450 000 рублей. Учитывая требования к безопасности AI, верхняя граница может быть значительно выше.
Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.
Описание вакансии
**Senior Pentester (Web).
Локация:** Удаленная работа.
Опыт: более 6 лет.
Зарплата: ₽. Обсуждается на собеседовании.
Компания: DatsTeam.
Обязанности:• Проведение пентестов web-приложений и API (black-box, grey-box, white-box), включая REST, GraphQL, gRPC и WebSocket.
• Тестирование безопасности AI/LLM-функциональности (Prompt Injection, Data Leakage, RAG, MCP, Agentic AI и другие сценарии по OWASP Top 10 for LLM).
• Проверка механизмов аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), а также контроля доступа и поиска ошибок (IDOR/BOLA, эскалация привилегий, multi-tenancy).
• Поиск и эксплуатация технических и бизнес-логических уязвимостей, построение сложных цепочек атак (Attack Paths).
• Анализ безопасности клиентской и серверной части приложений, зависимостей, Software Supply Chain и исходного кода.
• Разработка собственного offensive-инструментария, PoC, расширений Burp Suite и средств автоматизации на Python/JavaScript.
• Подготовка технических отчетов с описанием рисков, рекомендациями по устранению и проведение ретестов после исправлений.
• Участие в Threat Modeling, Security Architecture Review и, при желании, в активностях Purple Team.
Требования:• Опыт проведения ручного пентеста web-приложений и API от 4–5 лет, уверенное владение методиками black-box, grey-box и white-box.
• Глубокое понимание современных web-уязвимостей (OWASP Top 10) и практический опыт эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF, CORS, Prototype Pollution, Path Traversal и других.
• Опыт тестирования REST, GraphQL, gRPC, WebSocket API, поиска бизнес-логических уязвимостей и обхода механизмов защиты приложений.
• Практический опыт анализа аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), включая поиск ошибок реализации.
• Экспертное владение Burp Suite Professional, опыт разработки собственных расширений будет преимуществом.
• Уверенное знание Python и JavaScript/TypeScript для разработки PoC, эксплойтов и автоматизации тестирования.
• Опыт проведения Security Research, анализа современных фреймворков и архитектур (React, Angular, Vue, Spring, .NET, Node.js, Go и др.).
• Будет плюсом опыт тестирования AI/LLM-приложений, участия в Threat Modeling, Security Architecture Review или Purple Team.
*✈* Откликнуться
Больше похожих вакансий + автоотклики с ИИ
Умный подбор, сопроводительные письма, советы по отказам — больше приглашений.

Навыки
- Web Pentesting
- API Testing
- Burp Suite
- Python
- JavaScript
- TypeScript
- OWASP Top 10
- OAuth 2.0
- GraphQL
- gRPC
- WebSocket
- Threat Modeling
- Security Research
- LLM Security
Возможные вопросы на собеседовании
Проверка актуальных знаний в области безопасности нейросетей, указанных в вакансии.
Расскажите о вашем опыте тестирования LLM-приложений. Какие специфические векторы атак, помимо Prompt Injection, вы проверяли на практике?
Вакансия требует глубокого понимания современных протоколов авторизации.
Какие наиболее критичные ошибки реализации OAuth 2.0 вы встречали в своей практике и как они могли привести к полному захвату аккаунта?
Оценка навыков автоматизации и разработки собственного инструментария.
Опишите самое сложное расширение для Burp Suite или скрипт на Python, который вы написали для автоматизации пентеста. Какую задачу он решал?
Проверка умения находить сложные логические ошибки, а не только технические баги.
Приведите пример выстроенной вами сложной цепочки атак (Attack Path), которая начиналась с незначительной уязвимости и привела к критическому воздействию на бизнес-логику.
Оценка навыков анализа кода и понимания современных фреймворков.
На что вы в первую очередь обращаете внимание при проведении White-box тестирования приложения на React или Node.js с точки зрения Software Supply Chain?
Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.

