yandex
Страна
Россия
SeniorУдалённоПолная занятость

Senior Pentester (Web)

ИИОценка ИИ

Отличная вакансия для опытного специалиста: работа с передовыми технологиями (AI/LLM), удаленный формат и акцент на глубокий ресерч, а не просто 'сканирование уязвимостей'.

Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.


Вакансия из открытого источника
Пожаловаться
+400% приглашений от HR

Улучшите резюме под эту вакансию

Возьмём требования и создадим новую версию резюме с акцентом на нужный опыт

Сложность вакансии

ЛегкоСложно
ИИОценка ИИ

Высокая сложность обусловлена требованиями к глубокому техническому бэкграунду (6+ лет), знанию специфических протоколов (gRPC, WebSocket) и, что особенно важно, экспертизе в новой области безопасности AI/LLM.

Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.

Анализ зарплаты

Медиана400 000 ₽
Рынок300 000 ₽ – 550 000 ₽
ИИОценка ИИ

Зарплата в вакансии не указана, но для позиции Senior Pentester с опытом 6+ лет на российском рынке медиана составляет около 350 000 - 450 000 рублей. Учитывая требования к безопасности AI, верхняя граница может быть значительно выше.

Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.

Сопроводительное письмо

Составьте сопроводительное письмо под эту вакансию с вашим резюме

Иллюстрация сопроводительного письмаИллюстрация сопроводительного письма

Описание вакансии

**Senior Pentester (Web).

Локация:** Удаленная работа.

Опыт: более 6 лет.

Зарплата: ₽. Обсуждается на собеседовании.

Компания: DatsTeam.

Обязанности:• Проведение пентестов web-приложений и API (black-box, grey-box, white-box), включая REST, GraphQL, gRPC и WebSocket.

• Тестирование безопасности AI/LLM-функциональности (Prompt Injection, Data Leakage, RAG, MCP, Agentic AI и другие сценарии по OWASP Top 10 for LLM).

• Проверка механизмов аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), а также контроля доступа и поиска ошибок (IDOR/BOLA, эскалация привилегий, multi-tenancy).

• Поиск и эксплуатация технических и бизнес-логических уязвимостей, построение сложных цепочек атак (Attack Paths).

• Анализ безопасности клиентской и серверной части приложений, зависимостей, Software Supply Chain и исходного кода.

• Разработка собственного offensive-инструментария, PoC, расширений Burp Suite и средств автоматизации на Python/JavaScript.

• Подготовка технических отчетов с описанием рисков, рекомендациями по устранению и проведение ретестов после исправлений.

• Участие в Threat Modeling, Security Architecture Review и, при желании, в активностях Purple Team.

Требования:• Опыт проведения ручного пентеста web-приложений и API от 4–5 лет, уверенное владение методиками black-box, grey-box и white-box.

• Глубокое понимание современных web-уязвимостей (OWASP Top 10) и практический опыт эксплуатации XSS, SSRF, SSTI, SQL/NoSQL Injection, XXE, Deserialization, CSRF, CORS, Prototype Pollution, Path Traversal и других.

• Опыт тестирования REST, GraphQL, gRPC, WebSocket API, поиска бизнес-логических уязвимостей и обхода механизмов защиты приложений.

• Практический опыт анализа аутентификации и авторизации (OAuth 2.0, OIDC, SAML, JWT, SSO, MFA), включая поиск ошибок реализации.

• Экспертное владение Burp Suite Professional, опыт разработки собственных расширений будет преимуществом.

• Уверенное знание Python и JavaScript/TypeScript для разработки PoC, эксплойтов и автоматизации тестирования.

• Опыт проведения Security Research, анализа современных фреймворков и архитектур (React, Angular, Vue, Spring, .NET, Node.js, Go и др.).

• Будет плюсом опыт тестирования AI/LLM-приложений, участия в Threat Modeling, Security Architecture Review или Purple Team.

*✈* Откликнуться

#Удаленка

Больше похожих вакансий + автоотклики с ИИ

Умный подбор, сопроводительные письма, советы по отказам — больше приглашений.

Больше похожих вакансий + автоотклики с ИИ

Навыки

  • Web Pentesting
  • API Testing
  • Burp Suite
  • Python
  • JavaScript
  • TypeScript
  • OWASP Top 10
  • OAuth 2.0
  • GraphQL
  • gRPC
  • WebSocket
  • Threat Modeling
  • Security Research
  • LLM Security

Возможные вопросы на собеседовании

Проверка актуальных знаний в области безопасности нейросетей, указанных в вакансии.

Расскажите о вашем опыте тестирования LLM-приложений. Какие специфические векторы атак, помимо Prompt Injection, вы проверяли на практике?

Вакансия требует глубокого понимания современных протоколов авторизации.

Какие наиболее критичные ошибки реализации OAuth 2.0 вы встречали в своей практике и как они могли привести к полному захвату аккаунта?

Оценка навыков автоматизации и разработки собственного инструментария.

Опишите самое сложное расширение для Burp Suite или скрипт на Python, который вы написали для автоматизации пентеста. Какую задачу он решал?

Проверка умения находить сложные логические ошибки, а не только технические баги.

Приведите пример выстроенной вами сложной цепочки атак (Attack Path), которая начиналась с незначительной уязвимости и привела к критическому воздействию на бизнес-логику.

Оценка навыков анализа кода и понимания современных фреймворков.

На что вы в первую очередь обращаете внимание при проведении White-box тестирования приложения на React или Node.js с точки зрения Software Supply Chain?

Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.

Похожие вакансии

Россия
более 1000 офферов получено
4.9

1000+ офферов получено

Устали искать работу? Мы найдём её за вас

Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!