Twoja rola w OTOKO®
Będziesz sprawdzać aplikacje i środowiska chmurowe pod kątem praktycznie istotnych podatności. Skupisz się na SaaS, API, oprogramowaniu legacy oraz środowiskach PaaS i IaaS. Będziesz pracować w pisemnie uzgodnionych granicach testów i dostarczać ustalenia, które pozwolą zespołom programistycznym i operacyjnym wdrożyć konkretne ulepszenia.
Powtarzalne ścieżki ataku zamiast list skanera
W SaaS i API zbadasz dostęp do obiektów, zmiany ról, tokeny i logikę biznesową. W środowiskach chmurowych dochodzą IAM, wystawione usługi i ścieżki eskalacji. Komunikaty narzędzi są ręcznie sprawdzane pod kątem wpływu. Proof of concept pozostaje w zatwierdzonym zakresie. Raport opisuje warunki, skutki i sposób usunięcia tak, aby programiści mogli odtworzyć ustalenie, a retest sprawdzić jego korektę.
Twoje zadania
- Uzgadnianie zakresu testów, dostępów, okien testowych i dozwolonych metod z klientami i zespołem projektowym.
- Przeprowadzanie ręcznych i wspieranych narzędziami testów uwierzytelniania, uprawnień, danych wejściowych i istotnych konfiguracji chmurowych.
- Kontrolowane odtwarzanie ustaleń, ocenianie skutków i tworzenie wartościowych dowodów bez zbędnego ujawniania wrażliwych danych.
- Dostarczanie raportów technicznych, zrozumiałych klasyfikacji dla zarządu i możliwych do wdrożenia środków zaradczych oraz wspieranie retestów.
- Ręczne weryfikowanie i dokumentowanie testów BOLA/IDOR, uwierzytelniania i logiki biznesowej.
- Sprawdzanie ustaleń cloud IAM pod kątem rzeczywistych ścieżek ataku i ustalanie bezpiecznych kryteriów retestu.
Co wnosisz
Najważniejsze jest możliwe do wykazania doświadczenie istotne dla tej roli. Może wynikać z odpowiedniego wykształcenia zawodowego, studiów, praktyki zawodowej lub solidnego przebranżowienia. Konkretny zakres odpowiedzialności uzgodnimy odpowiednio do Twojej wiedzy.
- Praktyczne doświadczenie z pentestami webowymi lub API i przejrzystymi ustaleniami technicznymi.
- Rozumienie HTTP, uwierzytelniania, modeli uprawnień i typowych podatności aplikacji.
- Rzetelne podejście do granic testów, poufnych danych i komunikowania wyników istotnych dla bezpieczeństwa.
Dodatkowe atuty
Ta wiedza jest pomocna, ale nie musisz mieć jej całej jednocześnie. Opisz w aplikacji, w jakich obszarach masz już praktyczne doświadczenie i które tematy chcesz pogłębiać.
- Doświadczenie z pentestami chmury, przeglądami kodu lub aplikacjami legacy.
- Znajomość bezpieczeństwa aplikacji AI lub odpowiednie praktyczne certyfikaty bezpieczeństwa.
Co ma znaczenie w tej roli
Twoja praca jest udana, gdy ustalenie jest powtarzalne, jego wpływ zrozumiały, a korekta weryfikowalna. Uzgodnienia z klientami dotyczące wyników są wyjaśniane dla każdego projektu i nie uzasadniają niekontrolowanych testów ani niepotwierdzonych obietnic bezpieczeństwa.
Twoje miejsce pracy: Kolonia lub zdalnie
W tej roli możliwa jest praca w Kolonii lub zdalnie. Przed rozpoczęciem wspólnie uzgodnimy konkretną formę współpracy, wymagania projektowe i ewentualne niezbędne spotkania u klientów.
Twoje zatrudnienie
W tej roli przewidziana jest umowa o pracę na pełny lub niepełny etat. Zadania, wymiar czasu pracy, termin rozpoczęcia i wynagrodzenie uzgodnimy odpowiednio do roli i Twojej wiedzy.
Twoja aplikacja
Pokaż nam w aplikacji, jakie doświadczenia lub zainteresowania wnosisz do tej roli. CV oraz odpowiednie przykłady projektów, świadectwa lub próbki pracy pomagają nam w ocenie merytorycznej. Nie przesyłaj poufnych danych klientów, danych dostępowych ani chronionego kodu źródłowego.
Podaj preferowany model pracy, możliwy termin rozpoczęcia oraz informację, czy chcesz pracować na pełny czy niepełny etat.
W razie pytań dotyczących roli skontaktuj się z naszym zespołem rekrutacji pod adresem hr@otoko.com. Dołączenie do bazy kandydatów jest dobrowolne i odbywa się wyłącznie za osobną zgodą; nie stanowi warunku rozpatrzenia aplikacji.
