你在 OTOKO® 的角色
你将检查应用和云环境中具有实际意义的漏洞。重点包括 SaaS、API、遗留软件以及 PaaS 和 IaaS 环境。你会在书面约定的测试边界内工作,并提供可供开发和运营团队落实具体改进的发现。
可复现的攻击路径,而非扫描器清单
对于 SaaS 和 API,你将检查对象访问、角色切换、令牌和业务逻辑。在云环境中,还包括 IAM、暴露的服务和权限提升路径。工具报告需手动核实其影响。概念验证必须限制在获批范围内。报告要描述前提条件、后果和修复方式,使开发人员能够复现发现,并通过复测验证修复。
你的任务
- 与客户和项目团队协调测试范围、访问权限、测试时段和允许的方法。
- 针对身份验证、权限、输入和相关云配置开展手动及工具辅助测试。
- 以受控方式复现发现、评估影响,并在不过度披露敏感数据的情况下制作有意义的证明。
- 提供技术报告、易于理解的管理层评估和可实施的对策,并陪伴复测。
- 手动验证并记录 BOLA/IDOR、身份验证和业务逻辑测试。
- 检查云 IAM 发现是否构成真实攻击路径,并制定安全的复测标准。
你需要具备
关键在于具备可清晰证明且与该职位相关的经验。这些经验可以来自相关职业培训、高校学习、职业实践或扎实的转行经历。我们会根据你的知识水平共同确定具体职责。
- 具备 Web 或 API 渗透测试以及编写可追溯技术发现的实践经验。
- 理解 HTTP、身份验证、权限模型和常见应用漏洞。
- 能够可靠遵守测试边界,处理机密数据并沟通安全相关结果。
这些经验会为你加分
这些知识会有所帮助,但无需同时全部具备。请在申请中说明你已在哪些领域积累了实践经验,以及希望深入学习哪些主题。
- 具备云渗透测试、代码审查或遗留应用经验。
- 了解 AI 应用安全,或拥有相关实践型安全认证。
该职位重视的成果
当一项发现可复现、其影响易于理解且修复可验证时,你的工作才算成功。与客户约定的成果将按项目具体明确,不构成开展不受控测试或作出无依据安全承诺的理由。
你的工作地点:科隆或远程办公
该职位可在科隆或远程办公。具体合作方式、项目要求以及可能需要参加的客户会议,将在入职前共同协商。
你的雇佣形式
该职位采用全职或兼职的正式雇佣形式。我们会根据职位要求和你的知识水平,就任务、工时、入职日期和薪酬达成一致。
你的申请
请在申请中向我们展示你能为该职位带来的经验或兴趣。简历以及相关项目实例、证书或作品样本将帮助我们进行专业评估。请勿发送客户机密数据、访问凭证或受保护的源代码。
请告知我们你期望的工作模式、可以入职的日期,以及希望全职还是兼职工作。
如对该职位有疑问,请发送邮件至 hr@otoko.com 联系我们的招聘团队。加入应聘者人才库完全出于自愿,且只有在另行征得同意后才会进行;这并非审核你的申请的前提条件。
