Перейти к содержимому

Специалист по поиску уязвимостей веб-приложений

Ищем специалиста по поиску уязвимостей веб-приложений в команду offensive security. Нужно находить критические server-side уязвимости, читать код на Java, C#, PHP, автоматизировать рутину на Python/PowerShell. Предлагают интересные проекты с крупными заказчиками, обучение, ДМС и гибкий график.

middle удалённо ~1 221 750 – 2 049 428 ₸
Языки: English · Intermediate
salary intelligence

Зарплата не указана — оценили по рынку

На основе 25 похожих вакансий за 90 дней.

оценка p25–p75
1 221 750 – 2 049 428 ₸
медиана: 1 683 300 ₸
Хотите увидеть распределение по грейдам и городам? Зарплаты Security Калькулятор зарплат
Вакансии в Telegram-канале
Свежие вакансии Каждый день
Подписаться
??%
Match Score
Войдите и создайте резюме
Войти
описание

Что предстоит делать

О компании: Positive Technologies уже 20 лет создает инновационные решения в сфере информационной безопасности. Продукты и сервисы компании позволяют выявлять, верифицировать и нейтрализовать реальные бизнес-риски, которые могут возникать в IT-инфраструктуре предприятий. Главная ценность Positive Technologies — это люди. За каждым нашим продуктом — работа большой команды профессионалов, среди которых высококвалифицированные разработчики, хакеры, аналитики, исследователи безопасности, консультанты и эксперты. Вместе мы — более 2000 сильных, амбициозных и креативных единомышленников, и мы продолжаем расти. PT SWARM — это команда из более чем 100 экспертов в offensive security, которые занимаются тестированием на проникновение (в том числе red teaming), анализом защищенности ПО (мобильных и веб-приложений, софта для финансовой отрасли), выполняют проекты по социальной инженерии, проводят аудит беспроводных сетей, банкоматов и POS-терминалов. В среднем ежегодно команда успешно выполняет более 200 проектов. Наши эксперты выступают на топовых международных конференциях по кибербезопасности, таких как Black Hat Europe, Black Hat USA, CanSecWest, DEF CON, Hack in Paris, No Such Con, PacSec, Power of Community. За последние три года эксперты PT SWARM выявили более 250 уязвимостей, 70% из которых высокого и критического уровня, в программных продуктах 60 различных производителей, среди которых Cisco, Citrix, Fortinet, IBM, Intel,Microsoft, Moxa, NCR, Palo Alto, Schneider Electric, Siemens, Verifone, VMware. Команда PT SWARM ведет блог с исследованиями, а также Твиттер; ее участники попадали в топ хакерских техник PortSwigger и были отмечены в залах славы многих известных компаний: Adobe, Apple, AT&T, IBM, GitLab, Google, Mastercard, Microsoft, PayPal, Salesforce и десятках других. Мы ищем единомышленника —специалиста по поиску уязвимостей веб приложений В ваши задачи будет входить: • Искать и находить уязвимости в веб-приложениях. Подавляющее число веб-приложений под анализ - коробочные ИТ-продукты, установленные у наших заказчиков, многие из них вам точно знакомы по повседневной жизни. Результаты исследований нужны для нашей команды по проведению тестов на проникновение, в составе которой вы и будете работать. • Наша команда фокусируется на проведении редтим и пентестовых работ, где в первую очередь нужны уязвимости, которые можно использовать для пробива - command injection, file upload, deserialization of untrusted data, etc или как один из шагов для достижения пробива в цепочке уязвимостей - SSRF, auth bypass, sensitive data exposure, etc. Некритичные уязвимости, client-side уязвимости, такие как XSS, clickjacking, missing headers нас как правило не интересуют. • Мы ждем от кандидата концентрации на поиске уязвимостей в продуктах, которые будут определены командой как перспективные для ресерча, вместе с тем, работая с нами, есть возможность принимать участие в выполнении проектов с другими пентестерами, чтобы вживую увидеть применение результатов исследований на инфраструктуре заказчиков. Это точно будет интересно, ведь наши заказчики - это крупный и очень крупный бизнес масштабов страны и мира, органы государственной власти и госкорпорации. Мы ищем коллегу, который: • Умеет искать и находит critical server-side уязвимости в веб-приложениях. Мы ждем, что вы сталкивались и работали со всеми или почти со всеми типами уязвимостяй; • Знает Java, C# и PHP как минимум на уровне чтения кода, типовые уязвимости для приложений, разработанных на данных языках; • Имеет углубленное понимание отдельных типов уязвимостей или мисконфигураций ПО или же технологии в целом; • Интересуется новым, имеет подписки на профильные сообщества и других профессионалов от ИБ, например, в Твиттере и/или Телеграме, слушает доклады с ИБ-конференций и применяет полученную информацию в своей практике; • Имеет опыт в воспроизведении CVE по адвайзори, небольшому количеству информации об уязвимости или же диффу патча (т.е. создание 1day PoC); • Может декомпилировать приложение, если нет исходного кода, не боится обфускаторов, протекторов и знает что с ними делать; • Знает и использует скриптовые языки для автоматизации рутины (python, powershell, etc), может написать PoC для найденной уязвимости; • Имеет как минимум начальные знания *nix ОС: знает базовые команды и может работать в терминале, понимает структуру файловой системы. Желательно иметь опыт: • Наличие собственных CVE ID или БДУ ФСТЭК идентификаторов; • Опыт участия в bugbounty/CTF; • Начальные познания в реверсе, C/C++. У нас есть коллеги, которые могут помочь с этой частью работы, но сделать самому как минимум приятнее; • Опыт тестирования enterprise ПО (например, SAP, почтовики, FW); • Опыт публичных выступлений на конференциях или наличие собственного тг канала или блога; • Наличие фундаментальных исследований в области безопасности веб-приложений или пентеста и их публикаций.

условия

Что предлагаем

Условия для постоянного развития: внешние и внутренние образовательные программы, митапы, научпоп-лекции, экспертное обучение, обучение для руководителей и не только
Гибкий подход к отдыху: 28 календарных дней отпуска, доплату отпускных до полного оклада и 10 day off в год
Заботу о здоровье: ДМС с первой недели работы, включая стоматологию, ежегодный чекап
Компенсацию до 50% расходов на занятия спортом и английским языком в рамках ежегодного бюджета
Работу в аккредитованной ИТ-компании и возможность использования льгот Министерства цифрового развития
навыки

Стек и инструменты

Поделиться

Подходит ли вам эта вакансия?

Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть

Создать аккаунт PDF-парсинг резюме за 2 минуты

Ещё в Positive Technologies

16 активных вакансий в компании

10 ч. назад

Специалист по тестированию на проникновение

~923 100 ₸ оценка

Ищем пентестера в команду offensive security: участие в Red Team проектах, пентестах и анализе защищенности. Нужен опыт в ИБ, знание веб-уязвимостей и Active Directory, умение читать код. Предлагают развитие, ДМС, гибкий график и компенсацию спорта.

пентест red team кибербезопасность +9
middle удал. hh
15 ч. назад

Аналитик защищенности (реверс-инжиниринг)

~959 026 ₸ оценка

Ищем опытного специалиста по анализу защищенности и реверс-инжинирингу для команды PT SWARM. Нужно искать уязвимости в устройствах и ПО, анализировать код и прошивки, разбирать протоколы. Требуется глубокое знание ассемблера, IDA Pro/Ghidra и опыт реверса. Предлагают гибридный формат, ДМС, обучение и компенсацию спорта и английского.

offensive security penetration testing reverse engineering +9
senior удал. hh
1 д. назад

Senior C++ разработчик

~2 259 350 ₸ оценка

Ищем Senior C++ разработчика для развития высоконагруженных сервисов в продукте PT SIEM (кибербезопасность). Нужен экспертный C++, опыт проектирования распределённых систем, работы с highload, Docker/Kubernetes и базами данных. Предлагают обучение, гибкий отпуск, ДМС и компенсацию спорта и английского.

C++ Highload SIEM +4
senior удал. hh
1 нед. назад

Go-разработчик data-plane узла

~1 900 500 ₸ оценка

Продуктовая компания ТризТех (группа Позитив) ищет Go-разработчика для создания ядра сервиса — data-plane узла на Go. Нужно проектировать архитектуру, работать с сетевым стеком Linux, Docker, NATS, WireGuard и писать сервисы на Python. Предлагают удалённую работу, гибкий график, ДМС и компенсацию обучения.

Go Linux Docker +8
middle удал. hh

Похожие вакансии

6 вакансий
OnTarget Labs
O
OnTarget Labs
5 ч. назад

Инженер по информационной безопасности

Компания OnTarget Labs ищет инженера по информационной безопасности для удаленной работы. Вы будете устанавливать и поддерживать системы киберзащиты, включая межсетевые экраны, и обеспечивать безопасность корпоративных систем. Требуется минимум 2 года опыта с межсетевыми экранами и отличный английский, предлагается полная занятость и возможности роста.

Information Security Firewalls Network Security +8
middle удал. hh
OnTarget Labs
O
OnTarget Labs
5 ч. назад

Инженер по информационной безопасности

~1 221 750 – 2 049 428 ₸ оценка

Компания OnTarget Labs ищет инженера по информационной безопасности для удаленной работы. Вы будете устанавливать и поддерживать системы киберзащиты, включая межсетевые экраны, и обеспечивать безопасность корпоративных систем. Требуется минимум 2 года опыта с межсетевыми экранами, знание английского и опыт с Azure, Active Directory и Check Point. Предлагается полная занятость и удаленная работа.

Information Security Firewalls Network Security +8
middle удал. hh
Инфосистемы Джет
И
Инфосистемы Джет
10 ч. назад

Инженер по направлениям DAM и Vulnerability Management

~1 221 750 – 2 049 428 ₸ оценка

Инженер по информационной безопасности в крупную ИТ-компанию. Нужно проектировать и внедрять системы защиты информации (мониторинг БД, контроль уязвимостей), работать с заказчиками и вендорами. Требуется опыт в ИБ, знание сетей и ОС. Компания предлагает гибкий график, удаленку, обучение и соцпакет.

DAM Vulnerability Management информационная безопасность +14
middle удал. hh
BI.ZONE
B
BI.ZONE
11 ч. назад

Инженер по анализу ВПО и развитию детектирующих возможностей

~1 221 750 – 2 049 428 ₸ оценка

BI.ZONE ищет инженера по анализу вредоносного ПО для развития продукта Sandbox. Нужно исследовать киберугрозы, создавать детектирующие алгоритмы и работать над обходом Sandbox Evasion. Требуются глубокие знания Windows/Linux, реверс-инжиниринг и опыт с EDR/AV/Yara. Компания предлагает гибкий график, удаленку, ДМС и обучение.

кибербезопасность ВПО Sandbox +12
middle удал. hh
A
AC Supply
1 д. назад

Инженер по облачной безопасности

~1 221 750 – 2 049 428 ₸ оценка

Ищут инженера по облачной безопасности для удаленной работы. Задачи: внедрение и поддержка мер безопасности в облаке, оценка рисков, мониторинг угроз и обеспечение соответствия требованиям. Требуется опыт в облачной безопасности и аналитические навыки.

Cloud Security Security Risk Assessment +1
middle удал. cr
Альфа-Банк
А
Альфа-Банк
1 д. назад

Специалист по кибербезопасности

~1 221 750 – 2 049 428 ₸ оценка

Специалист по кибербезопасности будет проводить аудиты и оценку зрелости защиты в дочерних организациях, выявлять риски и разрабатывать рекомендации по их устранению. Требуется знание стандартов безопасности, опыт аудитов и понимание ИТ-инфраструктуры. Предлагается гибридный или удаленный формат, ДМС и бонусы.

кибербезопасность аудит Kubernetes +4
middle удал. hh