← Galaxy Digital Holdings Co., Ltd (GH)
Senior Mobile Application Penetration Tester
Galaxy Digital Holdings Co., Ltd (GH) · Hồ Chí Minh
Ứng tuyển tại trang chính thức ↗
Loại hình
Toàn thời gian
Hình thức
Tại văn phòng
Cấp bậc
Nhân viên
Ngành nghề
Ngành nghề khác
Mức lương
Thương lượng
Địa điểm
Hồ Chí Minh, Hồ Chí Minh, Hồ Chí Minh
Tổng quan
- Trực tiếp thực hiện kiểm thử xâm nhập chuyên sâu ứng dụng di động Android và iOS (bao gồm ứng dụng native, Flutter, React Native) cùng toàn bộ API backend phục vụ ứng dụng.
- Thực hiện dịch ngược (reverse engineering) và phân tích động: vượt cơ chế phát hiện root/jailbreak, SSL pinning, chống can thiệp (anti-tampering/RASP) để đánh giá thực chất khả năng chống chịu của ứng dụng.
- Đánh giá an toàn cho các luồng nghiệp vụ trọng yếu trên di động: thanh toán, eKYC/xác thực sinh trắc học, chữ ký số, tokenization và lưu trữ dữ liệu nhạy cảm trên thiết bị.
- Khai thác và chứng minh lỗ hổng bằng PoC có kiểm soát; xếp hạng rủi ro theo tác động nghiệp vụ và thực hiện retest xác nhận khắc phục.
- Nghiên cứu kỹ thuật tấn công và mã độc di động mới; phát triển công cụ, script tự động hóa phục vụ kiểm thử liên tục và tích hợp vào quy trình phát hành ứng dụng.
- Tư vấn kỹ thuật cho đội phát triển di động về nguyên nhân gốc và giải pháp khắc phục; hỗ trợ Blue Team/SOC xây dựng năng lực phát hiện tấn công nhắm vào người dùng di động.
- Kiểm thử xâm nhập ứng dụng di động Android và iOS
- Thực hiện kiểm thử theo chuẩn OWASP MASVS/MASTG trên cả hai nền tảng: phân tích tĩnh (jadx, apktool, Ghidra/IDA, MobSF) và phân tích động (Frida, objection, r2frida, Burp Suite).
- Kiểm thử lưu trữ dữ liệu trên thiết bị: Keychain/Keystore, cơ sở dữ liệu cục bộ, tệp cache, log, sao lưu, dữ liệu tồn dư trong bộ nhớ và ảnh chụp màn hình nền.
- Kiểm thử cơ chế mật mã: thuật toán yếu, khóa cứng trong mã nguồn, sinh khóa không an toàn, sử dụng sai IV/salt, quản lý vòng đời khóa.
- Kiểm thử giao tiếp liên tiến trình và bề mặt tấn công của nền tảng: deep link/App Link/Universal Link, intent redirection, component bị export, custom URL scheme, lỗ hổng WebView và JavaScript bridge.
- Đánh giá cơ chế bảo vệ ứng dụng: phát hiện root/jailbreak, SSL pinning, chống debug, làm rối mã, RASP, Play Integrity API và App Attest – xác định khả năng vượt qua trên thực tế.
- Kiểm thử API backend và các luồng nghiệp vụ trọng yếu
- Kiểm thử API phục vụ ứng dụng di động theo OWASP API Security Top 10: BOLA/IDOR, lỗi phân quyền, lạm dụng hạn mức, lộ dữ liệu quá mức.
- Kiểm thử xác thực và quản lý phiên: OAuth 2.0/OIDC, JWT, refresh token, device binding, xác thực sinh trắc học (BiometricPrompt/Face ID) và khả năng vượt qua ở lớp client.
- Kiểm thử luồng thanh toán và định danh: tokenization, HCE/NFC, giao dịch trực tuyến, eKYC – bao gồm thử nghiệm vượt kiểm tra liveness bằng ảnh, video và nội dung tổng hợp bằng AI (deepfake).
- Kiểm thử lỗi logic nghiệp vụ đặc thù di động: race condition khi giao dịch, thao túng tham số phía client, phát lại yêu cầu (replay), lạm dụng luồng khôi phục tài khoản.
- Đánh giá rủi ro nền tảng, SDK bên thứ ba và quyền riêng tư
- Rà soát SDK/thư viện bên thứ ba tích hợp trong ứng dụng: lỗ hổng đã công bố, hành vi thu thập dữ liệu ngoài phạm vi công bố, rủi ro chuỗi cung ứng và quản lý SBOM cho ứng dụng di động.
- Đánh giá việc xin và sử dụng quyền (permission), rò rỉ dữ liệu cá nhân sang bên thứ ba, tính chính xác của Google Play Data Safety và Apple Privacy Manifest.
- Đối chiếu tuân thủ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và các quy định chuyên ngành áp dụng cho ứng dụng giao dịch điện tử.
- Đánh giá ứng dụng tích hợp AI/LLM và mô hình chạy trên thiết bị (on-device model): trích xuất mô hình, prompt injection qua dữ liệu đầu vào, rò rỉ dữ liệu qua SDK AI.
- Nghiên cứu, phát triển công cụ và tự động hóa kiểm thử
- Theo dõi và phân tích kỹ thuật tấn công, mã độc ngân hàng trên di động (overlay, lạm dụng Accessibility Service, đánh cắp dữ liệu sinh trắc học) và đánh giá mức độ ảnh hưởng tới ứng dụng của Tập đoàn.
- Viết PoC/mã khai thác cho lỗ hổng đã công bố và lỗ hổng tự phát hiện; nghiên cứu lỗ hổng trên framework và SDK mã nguồn mở đang sử dụng.
- Phát triển script Frida, công cụ nội bộ (Python/Bash) và mở rộng công cụ sẵn có nhằm rút ngắn thời gian kiểm thử.
- Tham gia tích hợp kiểm thử bảo mật vào pipeline CI/CD của ứng dụng di động (SAST/SCA/MobSF quét tự động trên mỗi bản build), tinh chỉnh rule để giảm cảnh báo sai.
- Quản trị, sao lưu và nâng cấp hạ tầng lab kiểm thử di động: thiết bị thật đã root/jailbreak, thiết bị giả lập và nền tảng ảo hóa.
- Báo cáo, tư vấn khắc phục và phối hợp phòng thủ
- Soạn báo cáo kiểm thử song ngữ Việt – Anh: mô tả kỹ thuật, bằng chứng khai thác, xếp hạng theo CVSS 4.0 gắn với tác động nghiệp vụ và khuyến nghị khắc phục khả thi.
- Trình bày kết quả cho đội phát triển di động và các bên liên quan; tư vấn nguyên nhân gốc, secure coding và kiểm soát bù đắp khi chưa thể vá ngay.
- Chuyển kịch bản khai thác thành yêu cầu phát hiện cho Blue Team/SOC; hỗ trợ đánh giá hiệu quả của giải pháp bảo vệ ứng dụng di động (MTD/RASP).
- Theo dõi tiến độ khắc phục và thực hiện retest xác nhận (Remediation Verification) trước khi phát hành phiên bản mới lên App Store/Google Play.
- Chuẩn hóa phương pháp luận và chia sẻ tri thức
- Biên soạn, rà soát định kỳ quy trình, quy định, checklist kiểm thử và mẫu báo cáo cho mảng ứng dụng di động.
- Tổ chức chia sẻ nội bộ về kỹ thuật tấn công mới; đóng góp nội dung đào tạo secure coding cho đội phát triển di động.
- Tham gia xử lý sự cố mức chuyên sâu và các đợt đánh giá đột xuất khi có yêu cầu.
Quyền lợi
Đào tạoLaptop / Thiết bị
Tóm tắt thông tin từ tin tuyển dụng chính thức. Xem bản gốc ↗
Quan tâm đến vị trí này?
Bạn sẽ được chuyển đến trang ứng tuyển chính thức của nhà tuyển dụng.
Ứng tuyển tại trang chính thức ↗
Đây là doanh nghiệp của bạn?
Nhận quản lý trang, yêu cầu chỉnh sửa hoặc gỡ bỏ
→