Tu función en OTOKO®
Examinarás aplicaciones y entornos cloud en busca de vulnerabilidades relevantes en la práctica. El foco está en SaaS, API, software legacy y entornos PaaS e IaaS. Trabajarás dentro de límites de prueba acordados por escrito y entregarás hallazgos con los que desarrollo y operaciones puedan aplicar mejoras concretas.
Rutas de ataque reproducibles en vez de listas de escáner
En SaaS y API examinarás accesos a objetos, cambios de roles, tokens y lógica empresarial. En entornos cloud se añaden IAM, servicios expuestos y rutas de escalado. Los avisos de herramientas se comprueban manualmente por su impacto. Un proof of concept permanece dentro del alcance aprobado. El informe describe requisitos, consecuencias y corrección de modo que los desarrolladores puedan reproducir el hallazgo y una repetición de la prueba comprobar su corrección.
Tus tareas
- Acordar el alcance, los accesos, las ventanas de prueba y los métodos permitidos con clientes y equipo de proyecto.
- Realizar pruebas manuales y asistidas por herramientas de autenticación, permisos, entradas y configuraciones cloud relevantes.
- Reproducir hallazgos de forma controlada, evaluar sus efectos y crear pruebas significativas sin revelar innecesariamente datos sensibles.
- Entregar informes técnicos, clasificaciones comprensibles para dirección y contramedidas aplicables y acompañar nuevas pruebas.
- Verificar y documentar manualmente pruebas BOLA/IDOR, de autenticación y de lógica empresarial.
- Comprobar hallazgos de IAM cloud frente a rutas reales de ataque y establecer criterios seguros de nueva prueba.
Lo que aportas
Lo decisivo es una experiencia relevante para el puesto y demostrable. Puede proceder de una formación adecuada, estudios universitarios, práctica profesional o una reconversión sólida. Acordaremos la responsabilidad concreta en función de tus conocimientos.
- Experiencia práctica con pentests web o de API y hallazgos técnicos trazables.
- Comprensión de HTTP, autenticación, modelos de permisos y vulnerabilidades habituales de aplicaciones.
- Manejo fiable de límites de prueba, datos confidenciales y comunicación de resultados relevantes para la seguridad.
Conocimientos adicionales que valoramos
Estos conocimientos son útiles, pero no es necesario tenerlos todos a la vez. Describe en tu solicitud en qué ámbitos ya has trabajado de forma práctica y en cuáles quieres profundizar.
- Experiencia con pentests cloud, revisiones de código o aplicaciones legacy.
- Conocimientos de seguridad de aplicaciones de IA o certificaciones prácticas de seguridad relevantes.
Lo importante en este puesto
Tu trabajo tiene éxito cuando un hallazgo es reproducible, su impacto resulta comprensible y la corrección puede verificarse. Los acuerdos con clientes relativos a resultados se aclaran para cada proyecto y no justifican pruebas incontroladas ni promesas de seguridad sin fundamento.
Tu lugar de trabajo: Colonia o en remoto
Para este puesto son posibles Colonia y el trabajo en remoto. Antes de empezar acordaremos la colaboración concreta, los requisitos de los proyectos y, en su caso, las reuniones necesarias con clientes.
Tu relación laboral
Para este puesto está previsto un contrato laboral a jornada completa o parcial. Acordaremos las tareas, el número de horas, la fecha de inicio y la remuneración de acuerdo con el puesto y tus conocimientos.
Tu solicitud
Muéstranos en tu solicitud qué experiencias o intereses aportas para este puesto. Un currículum, así como ejemplos de proyectos, certificados o muestras de trabajo relevantes, nos ayudan en la valoración profesional. No envíes datos confidenciales de clientes, credenciales de acceso ni código fuente protegido.
Indícanos el modelo de trabajo que deseas, tu posible fecha de inicio y si quieres trabajar a jornada completa o parcial.
Si tienes preguntas sobre el puesto, puedes contactar con nuestro equipo de selección en hr@otoko.com. La inclusión en la bolsa de candidatos es voluntaria y solo se realiza con un consentimiento separado; no es un requisito para evaluar tu solicitud.
