Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)
20000 - 26000 złCYCOMMSEC sp. z o.o.
Pentester / Penetration Tester - Web, API, Mobile (Regular / Senior)
Miejsce pracy: Warszawa
Technologie, których używamy
Wymagane
- Burp Suite
- OWASP
- Frida
- MobSF
- OAuth2 / OIDC / JWT
- Python
- REST API
Mile widziane
- Prisma Cloud
- Tenable
- Microsoft Azure
- Fortify
- Black Duck
- Kubernetes
O projekcie
Dołączysz do ok. 15-osobowego zespołu CyCommSec, który prowadzi wieloletni program DevSecOps i Application Security dla jednej z największych grup energetycznych (ropa i gaz) na Bliskim Wschodzie: kilkanaście spółek, ponad tysiąc aplikacji — systemy przetargowe i płatnicze, obiegi HSE, portale wewnętrzne, low-code, aplikacje mobilne, coraz częściej komponenty AI. Pracujemy zdalnie z Polski, razem z lokalnym partnerem (generalnym wykonawcą) i zespołem cyberbezpieczeństwa klienta.
Testujemy realne systemy produkcyjne, nie CTF-y: platformy przetargowe, przepływy płatnicze, obiegi HSE, portale wewnętrzne i partnerskie, aplikacje mobilne dla pracowników terenowych, a od tego roku także aplikacje z komponentami AI / LLM, dla których prowadzimy osobne, dłuższe testy. Technologicznie: Azure (Entra ID, APIM, Application Gateway / WAF), Kubernetes, .NET i Angular, REST, Power Platform, iOS / Android. Zgłoszenia przychodzą przez ServiceNow z SLA liczonym w godzinach roboczych; Twoja opinia otwiera albo blokuje go-live.
Masz obok siebie AI red team i platformę FuseAI do autonomicznych testów — używasz jej jak dodatkowej pary rąk, a nie konkurenta. Doświadczenie w bezpieczeństwie AI / LLM jest mile widziane, ale nie jest warunkiem — uczymy.
Jak wygląda rekrutacja: (1) CV lub profil LinkedIn i rozmowa wstępna, ok. 30 min — doświadczenie, oczekiwania, dostępność, termin startu; (2) rozmowa techniczna, ok. 90 min, praktyczna — przypadek autoryzacyjny w API z identyfikatorami GUID, fragment dokumentu projektowego do analizy, omówienie testu mobilnego z Twojego doświadczenia (pinning, storage, komunikacja z backendem), kilka pytań z AI / LLM (mile widziane, nie eliminujące); (3) rozmowa domykająca z Managing Directorem — projekt, warunki, start. Nie pytamy o historię wynagrodzeń — pytamy o oczekiwania. Krótki feedback po każdym etapie.
Ta rola nie jest dla Ciebie, jeśli interesuje Cię tylko eksploitacja, a dokumentacja projektowa, triage skanów i raport to „papierologia”; jeśli nie akceptujesz reżimu dostępowego klienta (VDI, PAM, dedykowana stacja, brak własnych narzędzi bez zgody) ani rytmu SLA; albo jeśli angielski w rozmowie z klientem korporacyjnym to dla Ciebie bariera.
Twój zakres obowiązków
- Samodzielnie prowadzisz testy penetracyjne aplikacji webowych, API (REST / GraphQL) i mobilnych (iOS / Android): zakres i konta testowe, analiza SDD i architektury, testy, raport z materiałem dowodowym i rekomendacją go / no-go, obrona ustaleń.
- Manual first: autoryzacja między rolami i kontami (IDOR / BOLA, także przy identyfikatorach GUID bez enumeracji — metoda pozyskaj-i-odtwórz), OAuth2 / OIDC / JWT i sesje, logika biznesowa i przepływy płatnicze, upload plików, race conditions, SSRF, integracje i tożsamości serwisowe.
- Mobile: analiza statyczna i dynamiczna (MobSF, jadx / apktool, Frida / Objection), obejście certificate pinningu, storage / keychain, deep linki, komunikacja z backendem — testujesz aplikację razem z jej API, nie osobno.
- Uwierzytelniony DAST w Burp Suite Professional (session handling, makra logowania, API scan) i OpenText DAST; import i dispozycja wyników w platformie ASPM (CodeDX / Software Risk Manager).
- Ocena WAF (Azure WAF / F5): czy blokuje to, co deklaruje, i czy nie fałszuje wyników Twojego testu.
- Testy aplikacji z komponentami AI / LLM (mile widziane — uczymy): prompt injection bezpośredni i pośredni, wyciek promptu systemowego, nadużycie narzędzi i funkcji agenta, uprawnienia tożsamości serwisowych modeli, zatruwanie danych RAG — razem z naszym AI red teamem.
- Raport i nota zamknięcia po angielsku, retesty po remediacji, prowadzenie zgłoszeń w ServiceNow w rytmie SLA.
- Rozwijasz metodykę zespołu: checklisty, skrypty, rozszerzenia Burp, wkład w runbooki i skille dla agentów AI; jako Senior — przegląd raportów mniej doświadczonych osób.
Nasze wymagania
- 3+ lata (Regular) lub 5+ lat (Senior) w testach penetracyjnych aplikacji web i API, w tym samodzielne prowadzenie testów u klientów zewnętrznych; udokumentowane testy aplikacji mobilnych (iOS / Android).
- Burp Suite Professional biegle — testy uwierzytelnione, session handling rules, makra, własne rozszerzenia lub skrypty; mobile toolchain: MobSF, Frida / Objection, jadx / apktool, urządzenia z rootem / jailbreakiem lub emulatory.
- OWASP WSTG, ASVS, MASVS / MASTG i API Security Top 10 jako metodyka pracy, nie hasła z CV.
- Rozumiesz uwierzytelnienie i autoryzację klasy enterprise (Entra ID, OAuth2 / OIDC, SAML, JWT) oraz architektury chmurowe i kontenerowe na tyle, by wyznaczyć realną powierzchnię ataku z dokumentacji, zanim wyślesz pierwszy request.
- Skryptowanie (Python / Bash) do automatyzacji powtarzalnych kroków i obróbki dowodów.
- Angielski C1 — raporty oraz rozmowy z właścicielami aplikacji i deweloperami, także w sytuacjach spornych, gdy trzeba obronić „no-go”.
- Dyscyplina dowodowa i praca w reżimie dostępowym klienta (VDI → PAM → jump host, dedykowana stacja); NDA i standardowa weryfikacja; poranne spotkania w rytmie strefy klienta (Zatoka Perska, +2 h).
Mile widziane
- AI / LLM security: OWASP Top 10 for LLM Applications, MITRE ATLAS, red teaming modeli i agentów, testy aplikacji RAG; własne użycie agentów LLM w pracy testera.
- Certyfikaty: OSCP, OSWE, OSWA, OSEP, BSCP, eWPTX / eMAPT, GWAPT / GMOB, CRTO.
- Bug bounty z publicznymi raportami, CVE, własne narzędzia lub rozszerzenia Burp.
- Doświadczenie z Fortify, Black Duck, CodeDX / SRM, Prisma Cloud, Tenable lub platformami API Security (Akamai / Noname, Salt, Traceable).
- Testy Power Platform / low-code, aplikacji desktopowych (thick client), podstawy bezpieczeństwa OT / ICS.
- Energetyka, ropa i gaz, infrastruktura krytyczna lub sektor regulowany.
To oferujemy
- 20 000 – 26 000 PLN netto + VAT miesięcznie (B2B), zależnie od poziomu (Regular / Senior); wieloletni program — stabilne obłożenie, nie jednorazowe zlecenie.
- Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy.
- Ciągły strumień realnych systemów produkcyjnych, w tym aplikacje AI pierwszej fali — testujesz to, o czym inni robią prezentacje.
- AI red team, platforma FuseAI i agenci LLM jako Twoje narzędzia; licencje enterprise (Burp Suite Pro, OpenText DAST, ASPM).
- Realny wpływ na metodykę i narzędzia zespołu; dla Seniora — rola technicznego lidera lane’u PT / mobile.
- Elastyczne godziny poza rytmem spotkań klienta.
Benefity
- elastyczny czas pracy
O nas
CyCommSec to warszawska firma cyberbezpieczeństwa działająca od 2015 r., certyfikowana ISO/IEC 27001:2022. Prowadzimy testy penetracyjne, zarządzanie podatnościami jako usługę (VMaaS), SOC / MDR, doradztwo NIS2 / DORA oraz audyty ISO 27001 i ISO 42001 — dla banków, ubezpieczycieli, e-commerce, przemysłu i energetyki w Polsce i za granicą.
Z CyCommSec wyrosła spółka GET FuseAI — twórca platformy autonomicznych testów penetracyjnych opartej na agentach LLM, którą wdrażamy również w tym programie. Zespół programu to ok. 15 specjalistów: pentesterzy, analitycy AppSec, inżynierowie DevSecOps i platformy, AI red team, threat modeling, PMO.
Klikając w przycisk „Aplikuj” lub w inny sposób wysyłając zgłoszenie rekrutacyjne, zgadzasz się na przetwarzanie Twoich danych osobowych przez CYCOMMSEC sp. z o.o. z siedzibą w: Żelazna 59A/5.5, 00-848 Warszawa (Pracodawca), jako administratora danych osobowych w celu przeprowadzenia rekrutacji na stanowisko wskazane w ogłoszeniu.
Twoje dane osobowe będą przetwarzane w oparciu o następujące podstawy prawne: (a) aby podjąć działania na Twoje żądanie przed zawarciem umowy (np. informacje o oczekiwanym wynagrodzeniu i dostępności do rozpoczęcia pracy); (b) w oparciu o nasz prawnie uzasadniony interes (np. imię, nazwisko, data urodzenia, dane kontaktowe, wykształcenie, kwalifikacje zawodowe, przebieg dotychczasowego zatrudnienia); c) w oparciu o Twoją zgodę, która wyrażona jest poprzez przeslanie dokumentów aplikacyjnych zawierających takie informacje jak np. wizerunek czy zainteresowania.
Podanie wszystkich danych osobowych, o których mowa powyżej jest dobrowolne, natomiast dane wymienione w lit. a) i b) są niezbędne do wzięcia udziału w rekrutacji. Niepodanie danych skutkuje brakiem możliwości rozpatrzenia kandydatury. Podanie pozostałych danych jest dobrowolne, ale może pomóc w sprawnym przeprowadzeniu procesu rekrutacji.
Masz prawo żądać dostępu do Twoich danych (w tym uzyskania ich kopii), sprostowania danych, ich usunięcia, ograniczenia przetwarzania, przeniesienia, jak również wniesienia sprzeciwu wobec ich przetwarzania. Masz także prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Twoje dane osobowe mogą zostać przekazane dostawcom usługi publikacji ogłoszeń o pracę, dostawcom systemów do zarządzania rekrutacjami, dostawcom usług IT (hosting), dostawcom systemów informatycznych.
Podane przez Ciebie dane osobowe nie będą wykorzystywane w celu profilowania albo podejmowania decyzji w sposób zautomatyzowany.
Twoje dane osobowe będą przetwarzane przez okres 1 roku, chyba, że wyraziłeś odrębną zgodę na wykorzystanie Twoich danych osobowych w przyszłych rekrutacjach.
W celu realizacji praw lub w przypadku jakichkolwiek pytań związanych z przetwarzaniem Twoich danych osobowych skontaktuj się z nami pod adresem: Wyświetl e-mail na pracuj.pl.