Growe Talents

Application Security Engineer/Penetration tester

$$$
Product

Наш клієнт, Growe, провідна консалтингова компанія та група сервісів у сфері iGaming і розваг. Вони створюють стратегії, що працюють, та рішення, які масштабуються. 

 

Ідеально для тих, хто прагне:

  • Сортувати, перевіряти та визначати пріоритети результатів перевірки безпеки, отриманих за допомогою інструментів сканування SAST, SCA та Secret, фільтрація хибнопозитивних результатів, оцінка ризиків та відстеження проблем до їх усунення;
  • Проводити ручні та інструментальні перевірки коду для виявлення вразливостей безпеки та небезпечних варіантів реалізації до того, як код потрапить у Production;
  • Проводити практичне тестування безпеки вебзастосунків, мікросервісів та API для виявлення вразливостей безпеки та недоліків у бізнес-логіці;
  • Проводити аудит REST та GraphQL API та веб-додатків з акцентом на основні ризики безпеки додатків, аутентифікацію, авторизацію та бізнес-логіку.

 

Досвід, який стане твоєю перевагою:

  • 2-4 роки досвіду роботи в Application Security, Product Security, or Penetration Testing;
  • Практичний досвід сортування та аналізу результатів, отриманих за допомогою Semgrep/OpenGrep, Gitleaks, Trivy та OSV-Scanner;
  • Досвід роботи з Burp Suite (Pro), Nuclei, Subfinder, SQLmap, Metasploit та NetExec;
  • Розуміння класичних вразливостей OWASP Top 10, включаючи недоліки ін'єкцій (SQLi, Command Injection), підробку запитів на стороні сервера (SSRF), міжсайтовий скриптинг (XSS), підробку міжсайтових запитів (CSRF), порушений контроль доступу / незахищені прямі посилання на об'єкти (IDOR / BOLA), неправильні конфігурації безпеки, криптографічні збої, незахищену десеріалізацію та масове призначення;
  • Знання OWASP API Security Top 10 для архітектур REST та GraphQL;
  • Розуміння протоколів ідентифікації та механіки контролю доступу (OAuth 2.0, OIDC, JWT, SAML, RBAC/ABAC);
  • Здатність виявляти складні обходи авторизації, недоліки управління сеансами та помилки бізнес-логіки;
  • Середній рівень англійської мови (розмовний та письмовий).
  • Здатність читати та аналізувати сучасний код додатків для виявлення недоліків безпеки (буде плюсом);
  • Базове розуміння принципів хмарної безпеки в середовищах AWS та основ безпеки Kubernetes (K8s) (буде плюсом);
  • Сертифікації BSCP, CWES, OSCP, CPTS (будуть плюсом).

 

Ми цінуємо:

  • Сильні комунікативні навички для ефективної співпраці з командами інженерів, розробників продуктів та DevOps;
  • Навички спрямованості на результат;
  • Відкритість до навчання.

 

Наші клієнти пропонують конкурентні переваги для підтримки вашого професійного та особистого зростання, зокрема:

  • Орієнтація на здоров’я та добробут;
  • Глобальне медичне страхування;
  • Можливості для зростання;
  • Програми бенефітів (компенсація спорту / стоматології / психолога тощо);
  • Бонуси за досягнення результатів;
  • Динамічне робоче середовище.

 

English version:

 

Our client, Growe, is a leading business advisory and services group in iGaming and Entertainment. Сreators of strategies that work and solutions that scale. 

 

Perfect for those who aim to:

  • Triage, validate, and prioritize security findings from SAST, SCA, and Secret scanning tools, filter out false positives, assess risks, and track issues through to remediation;
  • Conduct manual and tool-assisted code reviews to identify security vulnerabilities, logic flaws, and insecure implementation choices before code reaches production;
  • Perform hands-on penetration testing of web applications, microservices, and APIs to uncover security vulnerabilities and business logic flaws; 
  • Audit REST and GraphQL APIs and web applications with a strong focus on core application security risks, authentication, authorization, and business logic.

 

Experience you’ll need to bring:

  • 2-4 years of experience in Application Security, Product Security, or Penetration Testing; 
  • Hands-on experience triaging and analyzing findings from Semgrep / OpenGrep, Gitleaks, Trivy, and OSV-Scanner;
  • Experience with Burp Suite (Pro), Nuclei, Subfinder, SQLmap, Metasploit, and NetExec; 
  • Deep understanding of classic OWASP Top 10 vulnerabilities, including Injection flaws (SQLi, Command Injection), Server-Side Request Forgery (SSRF), Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF), Broken Access Control / Insecure Direct Object References (IDOR / BOLA), Security Misconfigurations, Cryptographic Failures, Insecure Deserialization, and Mass Assignment;
  • Solid knowledge of OWASP API Security Top 10 for REST and GraphQL architectures; 
  • Deep understanding of identity protocols and access control mechanics (OAuth 2.0, OIDC, JWT, SAML, RBAC/ABAC);
  • Ability to identify complex authorization bypasses, session management flaws, and business logic bugs;
  • Ability to read and analyze modern application code to spot security flaws (will be a plus); 
  • Basic understanding of cloud security principles in AWS environments and Kubernetes (K8s) security fundamentals (will be a plus);
  • Intermediate level of English (spoken and written);
  • BSCP, CWES, OSCP, CPTS certifications (will be a plus).

 

It's a perfect match if you have those personal features:

  • Strong communication skills to effectively collaborate with engineering, product, and DevOps teams;
  • Result-oriented mindset;
  • Openness to learning.

 

Our clients offer competitive benefits to support your professional and personal growth, including: 

  • Health & Wellness Focus;
  • Global Medical Coverage;
  • Growth Opportunities;
  • Benefits Programs (compensation for the gym/stomatology/psychological service & etc.);
  • Performance-Driven Rewards;
  • Dynamic Work Environment.

Required languages

English B1 - Intermediate
Ukrainian B1 - Intermediate
Published 11 August
19 views
·
2 applications
To apply for this and other jobs on Djinni login or signup.
Loading...