Skip to content
Tuyển Dụng
← GALAXY HOLDINGS

Lead Penetration Tester Web, API AI Applications

GALAXY HOLDINGS · Hồ Chí Minh
Apply on official site ↗
Type
Full-time
Work mode
On-site
Level
Staff
Industry
Other
Salary
Thương lượng
Location
Thành phố Thủ Đức, Hồ Chí Minh, Hồ Chí Minh

Overview

  • Xây dựng và vận hành năng lực kiểm thử tự động hóa – liên tục
  • Triển khai, vận hành nền tảng và bộ công cụ kiểm thử (Burp Suite Professional/Enterprise, ZAP, Nuclei, SAST/DAST/SCA/IAST).
  • Tích hợp kiểm thử bảo mật vào CI/CD pipeline (shift-left), quản lý SBOM và rủi ro chuỗi cung ứng phần mềm.
  • Nghiên cứu CVE mới, viết PoC/mã khai thác, phát triển công cụ nội bộ (Python/Go) và tự động hóa quy trình kiểm thử.
  • Ứng dụng AI/LLM để tăng tốc phân tích và soạn báo cáo, đồng thời kiểm soát rủi ro rò rỉ dữ liệu khi sử dụng AI.
  • Tư vấn cấp trên về công nghệ, giải pháp an toàn ứng dụng mới cho các đơn vị trong hệ sinh thái.
  • Kiểm thử xâm nhập ứng dụng Web, API và ứng dụng tích hợp AI
  • Kiểm thử thủ công chuyên sâu theo OWASP WSTG/ASVS: lỗi logic nghiệp vụ, IDOR/BOLA, race condition, SSRF, deserialization, HTTP request smuggling, tấn công phía client.
  • Kiểm thử API (REST/GraphQL/gRPC/Webhook) theo OWASP API Security Top 10; kiểm thử phân quyền, OAuth 2.0/OIDC, SAML, JWT, SSO và luồng xác thực không mật khẩu (passkey).
  • Kiểm thử ứng dụng tích hợp AI/LLM và Agentic AI: prompt injection, rò rỉ dữ liệu qua RAG, lạm dụng quyền của agent/tool, kiểm soát kết nối MCP.
  • Cung cấp bằng chứng khai thác (PoC), xếp hạng rủi ro theo CVSS 4.0 gắn với tác động nghiệp vụ; thực hiện retest xác nhận khắc phục (Remediation Verification).
  • Phối hợp các bộ phận liên quan xây dựng phương án vá lỗi và tái đánh giá.
  • Hỗ trợ Blue Team/SOC nâng cao năng lực phòng thủ (Purple Team)
  • Chuyển kịch bản tấn công thành detection use case theo MITRE ATT&CK; đo lường khả năng phát hiện và phản ứng.
  • Tư vấn kiến trúc phòng thủ ứng dụng: WAF/WAAP, API Gateway, chống bot và lạm dụng API, nguyên tắc Zero Trust.
  • Theo dõi vòng đời khắc phục lỗ hổng (MTTR), cảnh báo sớm các rủi ro phơi nhiễm trên bề mặt tấn công Internet (EASM).
  • Chuẩn hóa quy trình, phương pháp luận và tuân thủ
  • Biên soạn, rà soát định kỳ quy trình, quy định, checklist và mẫu báo cáo kiểm thử song ngữ Việt – Anh.
  • Bảo đảm hoạt động kiểm thử tuân thủ ISO/IEC 27001:2022, PCI DSS 4.0.1, NIST CSF 2.0, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và quy định chuyên ngành.
  • Quản trị, sao lưu, nâng cấp hạ tầng lab kiểm thử; bảo vệ nghiêm ngặt dữ liệu nhạy cảm phát sinh trong quá trình kiểm thử..
  • Quản lý nhóm, điều phối nguồn lực và báo cáo
  • Phân công, giám sát chất lượng và soát xét toàn bộ báo cáo trước khi phát hành.
  • Xây dựng lộ trình phát triển năng lực, chương trình đào tạo và đánh giá hiệu quả công việc của nhóm.
  • Quản lý nhà thầu kiểm thử độc lập, chương trình Bug Bounty/VDP và ngân sách công cụ.
  • Báo cáo dashboard rủi ro ứng dụng và mức độ phơi nhiễm cho Ban lãnh đạo theo định kỳ.
  • Your Skills and Experience

Requirements

  • Đại học trở lên chuyên ngành CNTT/An toàn thông tin. Chấp nhận ứng viên khác chuyên ngành nếu chứng minh được năng lực thực chiến tương đương (chứng chỉ, CVE, Bug Bounty, CTF)
  • Tiếng Anh chuyên ngành: đọc tài liệu kỹ thuật và viết báo cáo.
  • Cloud & AI: chứng chỉ bảo mật AWS/Azure/GCP, CCSP; khóa đào tạo/chứng chỉ về AI Security – AI Red Teaming (ví dụ SANS SEC535).
  • (Chấp nhận minh chứng năng lực thay thế: HTB CPTS/CBBH/CWEE, PNPT; xếp hạng trên HackerOne/Bugcrowd/Intigriti; CVE được công bố; thành tích CTF cấp quốc gia/quốc tế.)
  • Trên 6 năm kinh nghiệm trong lĩnh vực CNTT/An toàn thông tin.
  • Trên 4 năm kinh nghiệm trực tiếp ở vị trí kiểm thử xâm nhập ứng dụng Web/API (không tính thời gian làm vận hành hệ thống thuần túy).
  • Trên 2 năm quản lý nhóm kỹ thuật từ 3 thành viên trở lên, hoặc vai trò Technical Lead của dự án kiểm thử quy mô Tập đoàn.
  • Đã dẫn dắt hoặc trực tiếp thực hiện tối thiểu 20 dự án kiểm thử xâm nhập ứng dụng Web/API.
  • Ưu tiên:
  • Ưu tiên mạnh (kiểm thử ứng dụng Web/API): OSCP/OSCP+, OSWE, OSWA, Burp Suite Certified Practitioner (BSCP), GWAPT (SANS SEC542).
  • Chuyên sâu bổ sung: SANS SEC522 (Application Security), SEC540 (Cloud Native Security & DevSecOps), SEC588 (Cloud Penetration Testing), SEC560, OSEP, CRTO, CREST CPSA/CRT/CCT
  • Vai trò quản lý: CISSP, CISM, CISA hoặc ISO/IEC 27001 Lead Auditor/Lead Implementer là lợi thế.
  • Kinh nghiệm trong môi trường yêu cầu tuân thủ cao: tài chính – ngân hàng, hàng không, bất động sản, thương mại và dịch vụ; am hiểu hệ sinh thái Tập đoàn là lợi thế.
  • Kinh nghiệm kiểm thử ứng dụng cloud-native, API quy mô lớn và ứng dụng tích hợp AI/LLM là lợi thế nổi bật.
  • Ưu tiên ứng viên từng làm tại công ty dịch vụ kiểm thử/Red Team hoặc tham gia chương trình Bug Bounty.
  • Hiểu biết cơ cấu tổ chức, lĩnh vực hoạt động và văn hóa của Tập đoàn là một lợi thế.
  • Kiến thức:
  • Chuẩn OWASP: Top 10 (phiên bản mới nhất), WSTG, ASVS, API Security Top 10, Top 10 for LLM Applications và rủi ro Agentic AI.
  • Phương pháp luận kiểm thử: PTES, NIST SP 800-115, MITRE ATT&CK, threat modeling (STRIDE), xếp hạng rủi ro CVSS 4.0.
  • Kiến trúc ứng dụng hiện đại: SPA/JavaScript framework, microservices, API Gateway, GraphQL, WebSocket, backend cho ứng dụng di động.
  • An toàn cloud và container: AWS/Azure/GCP, Kubernetes, Docker, Serverless, Infrastructure-as-Code, CNAPP/CSPM.
  • Định danh và truy cập: OAuth 2.0/OIDC, SAML, JWT, MFA/passkey, kiến trúc Zero Trust.
  • DevSecOps và chuỗi cung ứng phần mềm: CI/CD, SAST/DAST/SCA, SBOM, quản lý secret, tấn công pipeline.
  • An toàn cho AI: rủi ro LLM/RAG/Agentic AI, prompt injection, AI red teaming, tham chiếu NIST AI RMF.
  • Lập trình và tự động hóa: Python, Go, Bash, JavaScript; đọc hiểu mã nguồn (Java, .NET, Node.js, PHP) phục vụ kiểm thử white-box.
  • Tiêu chuẩn và pháp lý: ISO/IEC 27001:2022, PCI DSS 4.0.1, NIST CSF 2.0, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, quy định về bảo đảm an toàn hệ thống theo cấp độ.
  • Tư duy rủi ro theo nghiệp vụ: diễn giải lỗ hổng kỹ thuật thành tác động kinh doanh.
  • Viết báo cáo và trình bày song ngữ Việt – Anh cho cả cấp kỹ thuật và Ban lãnh đạo.
  • Lập kế hoạch, tổ chức và quản lý dự án theo mô hình Agile.
  • Kỹ năng phân tích, giải quyết vấn đề và ra quyết định dưới áp lực thời gian.
  • Kỹ năng quản lý, phân công công việc và huấn luyện (mentoring) đội ngũ kế cận.
  • Giao tiếp, phối hợp đa bộ phận và làm việc nhóm hiệu quả.
  • Đạo đức nghề nghiệp và tuân thủ nghiêm ngặt phạm vi kiểm thử (Rules of Engagement), NDA và quy định bảo vệ dữ liệu.
  • Khả năng làm việc độc lập, chủ động nghiên cứu và học tập liên tục theo tốc độ thay đổi của lĩnh vực.
  • Sẵn sàng thực hiện kiểm thử ngoài giờ hành chính theo cửa sổ thời gian được phê duyệt.
  • Tinh thần đồng đội, cam kết cao và trung thực trong báo cáo kết quả.
  • Lý lịch tư pháp minh bạch (yêu cầu bắt buộc với vị trí tiếp cận hệ thống trọng yếu).
  • Why You'll Love Working Here
  • Competitive salary package (Base salary and performance bonuses).
  • Probation period salary is 100% of the official salary.

Benefits

BonusTrainingLaptop / equipment

Summary of facts from the official posting. View original ↗

Interested in this role?

You'll be taken to the employer's official application page.

Apply on official site ↗
Is this your business? Claim this page, request edits or removal
→