استخدام کارشناس تست نفوذ نرمافزارهای وب (آقا)
شرح موقعیت شغلی
سحاب یک شرکت نرمافزاری دادهمحوره که محصولاتش در لایههای زیرساخت، پلتفرم و اپلیکیشن توسعه پیدا میکنن. امنیت این محصولات، بخش جداییناپذیر کیفیت و اعتمادپذیری اونهاست. در نقش کارشناس تست نفوذ وب، کمک میکنی آسیبپذیریهای امنیتی قبل از اینکه به تهدید واقعی تبدیل بشن شناسایی، تحلیل و برطرف بشن. این نقش نقطه اتصال تیمهای توسعه، امنیت و زیرساخت برای ساخت محصولاتی امنتر و قابلاعتمادتره.
کارهایی که بهعنوان «کارشناس تست نفوذ وب» انجام میدی
کارهایی که بهعنوان «کارشناس تست نفوذ وب» انجام میدی
- اجرای تست نفوذ مجاز و کنترلشده روی وباپلیکیشنها، APIها و سرویسهای مرتبط
- شناسایی، بازتولید و اعتبارسنجی آسیبپذیریهای فنی، منطقی و ناشی از پیکربندی نادرست
- ارزیابی امنیتی مکانیزمهای احراز هویت، مجوزدهی، مدیریت نشست، اعتبارسنجی ورودی، بارگذاری فایل و منطق کسبوکار
- تحلیل آسیبپذیریهایی مانند XSS، SQL Injection، SSRF، IDOR/BOLA، ضعفهای کنترل دسترسی و Business Logic Flaws
- تحلیل امنیتی معماری نرمافزار و مشارکت در بازبینی امنیتی کد در صورت نیاز
- تهیه گزارشهای فنی و مدیریتی، انجام تست مجدد پس از اصلاح آسیبپذیریها و همکاری با تیمهای توسعه برای رفع ریسکهای امنیتی
- مشارکت در بهبود فرآیندهای Secure SDLC و ارتقای بلوغ امنیت نرمافزار
مهارتهایی که روش حساب میکنیم
- تسلط عملی بر تست نفوذ وباپلیکیشنها و ارزیابی امنیتی APIها
- توانایی انجام تستهای دستی و تحلیل یافتهها بدون اتکا صرف به ابزارهای خودکار
- شناخت عمیق آسیبپذیریهای رایج وب و API و توانایی تحلیل Business Logic Flaws
- تسلط بر مفاهیم HTTP/HTTPS، احراز هویت، مجوزدهی، مدیریت نشست و کنترل دسترسی
- آشنایی با استانداردها و راهنماهای OWASP، بهویژه OWASP Top 10، OWASP API Security Top 10 و OWASP Web Security Testing Guide
- تسلط بر ابزارهایی مانند Burp Suite و سایر ابزارهای تخصصی ارزیابی امنیتی
- توانایی شناسایی، بازتولید، اعتبارسنجی و اولویتبندی آسیبپذیریها بر اساس ریسک فنی و اثر کسبوکاری
- توانایی تهیه گزارشهای فنی شفاف شامل PoC، شواهد، شدت، اثر و راهکار اصلاحی
- آشنایی عملی با Linux، محیطهای خط فرمان و تسلط بر اسکریپتنویسی با Python
- توانایی خواندن و تحلیل کد در حد موردنیاز برای انجام بازبینیهای امنیتی و تعامل مؤثر با تیمهای توسعه
خوشحالتر میشیم اگه اینا رو هم بلد باشی
- آشنایی با ابزارها و مفاهیم SAST، DAST و SCA
- تجربه کار با Docker، Kubernetes و مفاهیم CI/CD Security
- تجربه انجام Threat Modeling و Red Teaming
مهارتهای مورد نیاز
- مستندسازی
- تست نفوذ
- OWASP
حداقل سابقه کار
- سه تا شش سال
جنسیت
- مرد
وضعیت نظام وظیفه
- معافیت تحصیلی معافیت دائم پایان خدمت