Il tuo ruolo in OTOKO®
Esaminerai applicazioni e ambienti cloud alla ricerca di vulnerabilità rilevanti nella pratica. L'attenzione è rivolta a SaaS, API, software legacy e ambienti PaaS e IaaS. Lavorerai entro limiti di test concordati per iscritto e fornirai finding che consentano a sviluppo e operazioni di implementare miglioramenti concreti.
Percorsi di attacco riproducibili anziché elenchi di scanner
Per SaaS e API esaminerai accessi agli oggetti, cambi di ruolo, token e logica aziendale. Negli ambienti cloud si aggiungono IAM, servizi esposti e percorsi di escalation. Le segnalazioni degli strumenti vengono verificate manualmente rispetto al loro impatto. Un proof of concept resta entro lo scope approvato. Il rapporto descrive prerequisiti, conseguenze e rimedio in modo che gli sviluppatori possano riprodurre il finding e un retest possa verificarne la correzione.
Le tue mansioni
- Concordare ambito, accessi, finestre di test e metodi consentiti con clienti e team di progetto.
- Eseguire test manuali e assistiti da strumenti su autenticazione, autorizzazioni, input e configurazioni cloud rilevanti.
- Riprodurre i finding in modo controllato, valutarne gli effetti e creare prove significative senza divulgare inutilmente dati sensibili.
- Fornire rapporti tecnici, classificazioni comprensibili per il management e contromisure attuabili e accompagnare i test successivi.
- Verificare e documentare manualmente test BOLA/IDOR, di autenticazione e della logica aziendale.
- Verificare i finding IAM nel cloud rispetto a percorsi di attacco reali e definire criteri sicuri per il retest.
Il tuo profilo
Ciò che conta è un'esperienza pertinente al ruolo e chiaramente dimostrabile. Può derivare da una formazione adeguata, da studi universitari, dall'esperienza professionale o da un solido percorso di riqualificazione. Concorderemo le responsabilità concrete in base al tuo livello di conoscenza.
- Esperienza pratica con penetration test web o API e finding tecnici tracciabili.
- Comprensione di HTTP, autenticazione, modelli di autorizzazione e vulnerabilità applicative tipiche.
- Gestione affidabile dei limiti di test, dei dati riservati e della comunicazione di risultati rilevanti per la sicurezza.
Competenze aggiuntive apprezzate
Queste conoscenze sono utili, ma non devono essere presenti tutte contemporaneamente. Nella candidatura descrivi gli ambiti in cui hai già lavorato concretamente e quelli che desideri approfondire.
- Esperienza con penetration test cloud, code review o applicazioni legacy.
- Conoscenze nella sicurezza delle applicazioni di IA o certificazioni pratiche pertinenti in materia di sicurezza.
Ciò che conta in questo ruolo
Il tuo lavoro ha successo quando un finding è riproducibile, il suo impatto è comprensibile e la correzione è verificabile. Gli accordi con i clienti relativi ai risultati vengono chiariti per ogni progetto e non giustificano test incontrollati o promesse di sicurezza non comprovate.
La tua sede di lavoro: Colonia o da remoto
Per questo ruolo sono possibili Colonia e il lavoro da remoto. Prima dell'inizio concorderemo insieme le modalità concrete di collaborazione, i requisiti dei progetti e gli eventuali appuntamenti necessari presso i clienti.
Il tuo rapporto di lavoro
Per questo ruolo è prevista un'assunzione a tempo pieno o part-time. Concorderemo mansioni, numero di ore, data di inizio e retribuzione in modo adeguato al ruolo e al tuo livello di conoscenza.
La tua candidatura
Nella candidatura mostraci quali esperienze o interessi porti per questo ruolo. Un curriculum e gli esempi di progetto, gli attestati o i lavori pertinenti ci aiutano nella valutazione professionale. Ti preghiamo di non inviare dati riservati dei clienti, credenziali di accesso o codice sorgente protetto.
Indicaci il modello di lavoro che preferisci, la tua possibile data di inizio e se desideri lavorare a tempo pieno o part-time.
Per domande sul ruolo puoi contattare il nostro recruiting all'indirizzo hr@otoko.com. L'inserimento nel bacino di candidati è volontario e avviene solo con un consenso separato; non è un requisito per la valutazione della candidatura.
