Votre rôle chez OTOKO®
Vous testez les applications et environnements cloud pour détecter les vulnérabilités pertinentes en pratique. L’accent porte sur le SaaS, les API, les logiciels existants ainsi que les environnements PaaS et IaaS. Vous travaillez dans les limites d’un périmètre de test convenu par écrit et fournissez des constats qui permettent aux équipes de développement et d’exploitation de mettre en œuvre des améliorations concrètes.
Des chemins d’attaque reproductibles plutôt que des listes de scanner
Pour le SaaS et les API, vous examinez les accès aux objets, les changements de rôle, les tokens et la logique métier. Dans les environnements cloud s’ajoutent l’IAM, les services exposés et les voies d’escalade. L’impact des résultats d’outils est vérifié manuellement. Une preuve de concept reste dans le périmètre autorisé. Le rapport décrit les prérequis, les conséquences et la correction afin que les développeurs puissent reproduire le constat et qu’un nouveau test puisse vérifier la correction.
Vos missions
- Convenir avec les clients et l’équipe projet du périmètre, des accès, des fenêtres de test et des méthodes autorisées.
- Effectuer des tests manuels et assistés par des outils sur l’authentification, les autorisations, les entrées et les configurations cloud pertinentes.
- Reproduire les constats de manière contrôlée, évaluer leur impact et créer des preuves pertinentes sans divulguer inutilement de données sensibles.
- Fournir des rapports techniques, des évaluations compréhensibles pour le management et des contre-mesures applicables et accompagner les nouveaux tests.
- Vérifier et documenter manuellement les tests BOLA/IDOR, d’authentification et de logique métier.
- Vérifier les constats IAM cloud par rapport à des chemins d’attaque réels et définir des critères sûrs pour les nouveaux tests.
Votre profil
Ce qui compte, c’est une expérience démontrable et pertinente pour le poste. Elle peut provenir d’une formation professionnelle adaptée, d’études, d’une pratique professionnelle ou d’une reconversion solide. Nous adapterons le niveau précis de responsabilité à vos connaissances et à votre expérience.
- Expérience pratique des tests d’intrusion web ou API et de constats techniques traçables.
- Compréhension de HTTP, de l’authentification, des modèles d’autorisation et des vulnérabilités applicatives courantes.
- Respect fiable des limites de test, des données confidentielles et de la communication des résultats liés à la sécurité.
Atouts supplémentaires
Ces connaissances sont utiles, mais vous n’avez pas besoin de toutes les posséder à la fois. Dans votre candidature, décrivez les domaines dans lesquels vous avez déjà acquis une expérience pratique et ceux que vous souhaitez approfondir.
- Expérience des tests d’intrusion cloud, des revues de code ou des applications existantes.
- Connaissance de la sécurité des applications d’IA ou certifications pratiques pertinentes en sécurité.
Ce qui compte dans ce rôle
Votre travail est réussi lorsqu’un constat est reproductible, son impact compréhensible et sa correction vérifiable. Les accords clients liés aux résultats sont clarifiés pour chaque projet et n’autorisent ni tests incontrôlés ni promesses de sécurité non étayées.
Votre lieu de travail : Cologne ou à distance
Ce poste peut être basé à Cologne ou exercé à distance. Nous conviendrons avant votre prise de fonction des modalités concrètes de collaboration, des exigences des projets et des éventuels rendez-vous nécessaires chez les clients.
Votre contrat
Ce poste est proposé en CDI, à temps plein ou à temps partiel. Nous conviendrons des missions, du volume horaire, de la date de début et de la rémunération en fonction du rôle et de votre niveau d’expérience.
Votre candidature
Montrez-nous dans votre candidature l’expérience ou les centres d’intérêt que vous apportez à ce rôle. Un CV ainsi que des exemples de projets, certificats ou travaux pertinents nous aideront à évaluer votre parcours professionnel. Merci de ne pas envoyer de données clients confidentielles, d’identifiants ni de code source protégé.
Indiquez-nous votre mode de travail souhaité, votre date de disponibilité et si vous souhaitez travailler à temps plein ou à temps partiel.
Pour toute question sur le poste, contactez notre équipe de recrutement à hr@otoko.com. L’intégration au vivier de candidats est volontaire et ne se fait qu’avec un consentement distinct ; elle n’est pas une condition préalable à l’examen de votre candidature.
