菜单

Logo
新闻中心

Karriere bei OTOKO®

渗透测试工程师 – 应用与云(不限性别)

OTOKO® 网络安全 · 科隆 / 远程办公

Jetzt bewerben
← Zurück zu den Stellen

你在 OTOKO® 的角色

你将检查应用和云环境中具有实际意义的漏洞。重点包括 SaaS、API、遗留软件以及 PaaS 和 IaaS 环境。你会在书面约定的测试边界内工作,并提供可供开发和运营团队落实具体改进的发现。

可复现的攻击路径,而非扫描器清单

对于 SaaS 和 API,你将检查对象访问、角色切换、令牌和业务逻辑。在云环境中,还包括 IAM、暴露的服务和权限提升路径。工具报告需手动核实其影响。概念验证必须限制在获批范围内。报告要描述前提条件、后果和修复方式,使开发人员能够复现发现,并通过复测验证修复。

你的任务

  • 与客户和项目团队协调测试范围、访问权限、测试时段和允许的方法。
  • 针对身份验证、权限、输入和相关云配置开展手动及工具辅助测试。
  • 以受控方式复现发现、评估影响,并在不过度披露敏感数据的情况下制作有意义的证明。
  • 提供技术报告、易于理解的管理层评估和可实施的对策,并陪伴复测。
  • 手动验证并记录 BOLA/IDOR、身份验证和业务逻辑测试。
  • 检查云 IAM 发现是否构成真实攻击路径,并制定安全的复测标准。

你需要具备

关键在于具备可清晰证明且与该职位相关的经验。这些经验可以来自相关职业培训、高校学习、职业实践或扎实的转行经历。我们会根据你的知识水平共同确定具体职责。

  • 具备 Web 或 API 渗透测试以及编写可追溯技术发现的实践经验。
  • 理解 HTTP、身份验证、权限模型和常见应用漏洞。
  • 能够可靠遵守测试边界,处理机密数据并沟通安全相关结果。

这些经验会为你加分

这些知识会有所帮助,但无需同时全部具备。请在申请中说明你已在哪些领域积累了实践经验,以及希望深入学习哪些主题。

  • 具备云渗透测试、代码审查或遗留应用经验。
  • 了解 AI 应用安全,或拥有相关实践型安全认证。

该职位重视的成果

当一项发现可复现、其影响易于理解且修复可验证时,你的工作才算成功。与客户约定的成果将按项目具体明确,不构成开展不受控测试或作出无依据安全承诺的理由。

你的工作地点:科隆或远程办公

该职位可在科隆或远程办公。具体合作方式、项目要求以及可能需要参加的客户会议,将在入职前共同协商。

你的雇佣形式

该职位采用全职或兼职的正式雇佣形式。我们会根据职位要求和你的知识水平,就任务、工时、入职日期和薪酬达成一致。

你的申请

请在申请中向我们展示你能为该职位带来的经验或兴趣。简历以及相关项目实例、证书或作品样本将帮助我们进行专业评估。请勿发送客户机密数据、访问凭证或受保护的源代码。

请告知我们你期望的工作模式、可以入职的日期,以及希望全职还是兼职工作。

如对该职位有疑问,请发送邮件至 hr@otoko.com 联系我们的招聘团队。加入应聘者人才库完全出于自愿,且只有在另行征得同意后才会进行;这并非审核你的申请的前提条件。

Passt die Stelle zu dir?

Im Bewerbungsformular ist diese Stelle bereits hinterlegt. Ergänze deine Kontaktdaten und die Angaben zu deiner Erfahrung.

申请该职位

我们的合作伙伴

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

无障碍

根据您的需要调整页面显示。

本页面暂无简明语言版本。

当前设置仅对本次访问有效。您可以在 Cookie 设置中允许永久保存。