freehire launches on Product Hunt on 26 August.

Follow →

Application Security Engineer/Penetration tester

Summary

Perform security code reviews, penetration tests, and API audits to find OWASP Top 10 flaws in iGaming apps and microservices before they reach production.

Наш клієнт, Growe, провідна консалтингова компанія та група сервісів у сфері iGaming і розваг. Вони створюють стратегії, що працюють, та рішення, які масштабуються.

Ідеально для тих, хто прагне:
Сортувати, перевіряти та визначати пріоритети результатів перевірки безпеки, отриманих за допомогою інструментів сканування SAST, SCA та Secret, фільтрація хибнопозитивних результатів, оцінка ризиків та відстеження проблем до їх усунення;
Проводити ручні та інструментальні перевірки коду для виявлення вразливостей безпеки та небезпечних варіантів реалізації до того, як код потрапить у Production;
Проводити практичне тестування безпеки вебзастосунків, мікросервісів та API для виявлення вразливостей безпеки та недоліків у бізнес-логіці;
Проводити аудит REST та GraphQL API та веб-додатків з акцентом на основні ризики безпеки додатків, аутентифікацію, авторизацію та бізнес-логіку.

Досвід, який стане твоєю перевагою:
2-4 роки досвіду роботи в Application Security, Product Security, or Penetration Testing;
Практичний досвід сортування та аналізу результатів, отриманих за допомогою Semgrep/OpenGrep, Gitleaks, Trivy та OSV-Scanner;
Досвід роботи з Burp Suite (Pro), Nuclei, Subfinder, SQLmap, Metasploit та NetExec;
Розуміння класичних вразливостей OWASP Top 10, включаючи недоліки ін'єкцій (SQLi, Command Injection), підробку запитів на стороні сервера (SSRF), міжсайтовий скриптинг (XSS), підробку міжсайтових запитів (CSRF), порушений контроль доступу / незахищені прямі посилання на об'єкти (IDOR / BOLA), неправильні конфігурації безпеки, криптографічні збої, незахищену десеріалізацію та масове призначення;
Знання OWASP API Security Top 10 для архітектур REST та GraphQL;
Розуміння протоколів ідентифікації та механіки контролю доступу (OAuth 2.0, OIDC, JWT, SAML, RBAC/ABAC);
Здатність виявляти складні обходи авторизації, недоліки управління сеансами та помилки бізнес-логіки;
Середній рівень англійської мови (розмовний та письмовий).
Здатність читати та аналізувати сучасний код додатків для виявлення недоліків безпеки (буде плюсом);
Базове розуміння принципів хмарної безпеки в середовищах AWS та основ безпеки Kubernetes (K8s) (буде плюсом);
Сертифікації BSCP, CWES, OSCP, CPTS (будуть плюсом).

Ми цінуємо:
Сильні комунікативні навички для ефективної співпраці з командами інженерів, розробників продуктів та DevOps;
Навички спрямованості на результат;
Відкритість до навчання.

Наші клієнти пропонують конкурентні переваги для підтримки вашого професійного та особистого зростання, зокрема:
Орієнтація на здоров’я та добробут;
Глобальне медичне страхування;
Можливості для зростання;
Програми бенефітів (компенсація спорту / стоматології / психолога тощо);
Бонуси за досягнення результатів;
Динамічне робоче середовище.

English version:

Our client, Growe, is a leading business advisory and services group in iGaming and Entertainment. Сreators of strategies that work and solutions that scale.

Perfect for those who aim to:
Triage, validate, and prioritize security findings from SAST, SCA, and Secret scanning tools, filter out false positives, assess risks, and track issues through to remediation;
Conduct manual and tool-assisted code reviews to identify security vulnerabilities, logic flaws, and insecure implementation choices before code reaches production;
Perform hands-on penetration testing of web applications, microservices, and APIs to uncover security vulnerabilities and business logic flaws;
Audit REST and GraphQL APIs and web applications with a strong focus on core application security risks, authentication, authorization, and business logic.

Experience you’ll need to bring:
2-4 years of experience in Application Security, Product Security, or Penetration Testing;
Hands-on experience triaging and analyzing findings from Semgrep / OpenGrep, Gitleaks, Trivy, and OSV-Scanner;
Experience with Burp Suite (Pro), Nuclei, Subfinder, SQLmap, Metasploit, and NetExec;
Deep understanding of classic OWASP Top 10 vulnerabilities, including Injection flaws (SQLi, Command Injection), Server-Side Request Forgery (SSRF), Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF), Broken Access Control / Insecure Direct Object References (IDOR / BOLA), Security Misconfigurations, Cryptographic Failures, Insecure Deserialization, and Mass Assignment;
Solid knowledge of OWASP API Security Top 10 for REST and GraphQL architectures;
Deep understanding of identity protocols and access control mechanics (OAuth 2.0, OIDC, JWT, SAML, RBAC/ABAC);
Ability to identify complex authorization bypasses, session management flaws, and business logic bugs;
Ability to read and analyze modern application code to spot security flaws (will be a plus);
Basic understanding of cloud security principles in AWS environments and Kubernetes (K8s) security fundamentals (will be a plus);
Intermediate level of English (spoken and written);
BSCP, CWES, OSCP, CPTS certifications (will be a plus).

It's a perfect match if you have those personal features:
Strong communication skills to effectively collaborate with engineering, product, and DevOps teams;
Result-oriented mindset;
Openness to learning.

Our clients offer competitive benefits to support your professional and personal growth, including:
Health & Wellness Focus;
Global Medical Coverage;
Growth Opportunities;
Benefits Programs (compensation for the gym/stomatology/psychological service & etc.);
Performance-Driven Rewards;
Dynamic Work Environment.

See also

Tailor your CV for this role?

We couldn't check your fit for this role — add a CV to your profile to see it next time.

A new version of freehire is available