آگهی‌های استخدامی

استخدام کارشناس تست نفوذ نرم‌افزارهای وب (آقا)

سحاب | Sahab
تهران، تهران

شرح موقعیت شغلی

سحاب یک شرکت نرم‌افزاری داده‌محوره که محصولاتش در لایه‌های زیرساخت، پلتفرم و اپلیکیشن توسعه پیدا می‌کنن. امنیت این محصولات، بخش جدایی‌ناپذیر کیفیت و اعتمادپذیری اون‌هاست. در نقش کارشناس تست نفوذ وب، کمک می‌کنی آسیب‌پذیری‌های امنیتی قبل از اینکه به تهدید واقعی تبدیل بشن شناسایی، تحلیل و برطرف بشن. این نقش نقطه اتصال تیم‌های توسعه، امنیت و زیرساخت برای ساخت محصولاتی امن‌تر و قابل‌اعتمادتره.


کارهایی که به‌عنوان «کارشناس تست نفوذ وب» انجام می‌دی

  • اجرای تست نفوذ مجاز و کنترل‌شده روی وب‌اپلیکیشن‌ها، APIها و سرویس‌های مرتبط
  • شناسایی، بازتولید و اعتبارسنجی آسیب‌پذیری‌های فنی، منطقی و ناشی از پیکربندی نادرست
  • ارزیابی امنیتی مکانیزم‌های احراز هویت، مجوزدهی، مدیریت نشست، اعتبارسنجی ورودی، بارگذاری فایل و منطق کسب‌وکار
  • تحلیل آسیب‌پذیری‌هایی مانند XSS، SQL Injection، SSRF، IDOR/BOLA، ضعف‌های کنترل دسترسی و Business Logic Flaws
  • تحلیل امنیتی معماری نرم‌افزار و مشارکت در بازبینی امنیتی کد در صورت نیاز
  • تهیه گزارش‌های فنی و مدیریتی، انجام تست مجدد پس از اصلاح آسیب‌پذیری‌ها و همکاری با تیم‌های توسعه برای رفع ریسک‌های امنیتی
  • مشارکت در بهبود فرآیندهای Secure SDLC و ارتقای بلوغ امنیت نرم‌افزار
 
مهارت‌هایی که روش حساب می‌کنیم

  • تسلط عملی بر تست نفوذ وب‌اپلیکیشن‌ها و ارزیابی امنیتی APIها
  • توانایی انجام تست‌های دستی و تحلیل یافته‌ها بدون اتکا صرف به ابزارهای خودکار
  • شناخت عمیق آسیب‌پذیری‌های رایج وب و API و توانایی تحلیل Business Logic Flaws
  • تسلط بر مفاهیم HTTP/HTTPS، احراز هویت، مجوزدهی، مدیریت نشست و کنترل دسترسی
  • آشنایی با استانداردها و راهنماهای OWASP، به‌ویژه OWASP Top 10، OWASP API Security Top 10 و OWASP Web Security Testing Guide
  • تسلط بر ابزارهایی مانند Burp Suite و سایر ابزارهای تخصصی ارزیابی امنیتی
  • توانایی شناسایی، بازتولید، اعتبارسنجی و اولویت‌بندی آسیب‌پذیری‌ها بر اساس ریسک فنی و اثر کسب‌وکاری
  • توانایی تهیه گزارش‌های فنی شفاف شامل PoC، شواهد، شدت، اثر و راهکار اصلاحی
  • آشنایی عملی با Linux، محیط‌های خط فرمان و تسلط بر اسکریپت‌نویسی با Python
  • توانایی خواندن و تحلیل کد در حد موردنیاز برای انجام بازبینی‌های امنیتی و تعامل مؤثر با تیم‌های توسعه
 
خوشحال‌تر می‌شیم اگه اینا رو هم بلد باشی

  • آشنایی با ابزارها و مفاهیم SAST، DAST و SCA
  • تجربه کار با Docker، Kubernetes و مفاهیم CI/CD Security
  • تجربه انجام Threat Modeling و Red Teaming

مهارت‌های مورد نیاز

  • مستندسازی
  • تست نفوذ
  • OWASP

حداقل سابقه کار

  • سه تا شش سال

جنسیت

  • مرد

وضعیت نظام وظیفه

  • معافیت تحصیلی معافیت دائم پایان خدمت

نوع همکاری:

تمام وقت

دسته‌بندی شغلی:

IT / DevOps / Server

تاریخ انتشار آگهی:

۱۴۰۵/۰۵/۲۰
ارسال رزومه