Đến nội dung chính
Tuyển Dụng
← Galaxy Digital Holdings Co., Ltd (GH)

Senior Web & API Penetration Tester/ Chuyên Viên Cao Cấp Đánh Giá Bảo Mật Ứng Dụng Web & API

Galaxy Digital Holdings Co., Ltd (GH) · Hồ Chí Minh
Ứng tuyển tại trang chính thức ↗
Loại hình
Toàn thời gian
Hình thức
Tại văn phòng
Cấp bậc
Nhân viên
Ngành nghề
Ngành nghề khác
Mức lương
Thương lượng
Địa điểm
Hồ Chí Minh, Hồ Chí Minh, Hồ Chí Minh

Tổng quan

  • Trực tiếp thực hiện kiểm thử xâm nhập chuyên sâu (hộp đen/hộp xám/hộp trắng) trên ứng dụng Web, API, mobile-backend và ứng dụng tích hợp AI/LLM của Công ty/Công ty thành viên
  • Khai thác và chứng minh lỗ hổng bằng PoC có kiểm soát; xếp hạng rủi ro theo mức độ kỹ thuật gắn với tác động nghiệp vụ; thực hiện retest xác nhận khắc phục.
  • Nghiên cứu lỗ hổng và CVE mới, viết mã khai thác, phát triển công cụ và kịch bản tự động hóa phục vụ kiểm thử liên tục và tích hợp CI/CD.
  • Tư vấn kỹ thuật cho đội phát triển về nguyên nhân gốc, phương án khắc phục và secure coding; hỗ trợ Blue Team/SOC xây dựng kịch bản phát hiện (Purple Team).
  • Tuân thủ và đóng góp hoàn thiện phương pháp luận, checklist, mẫu báo cáo; hướng dẫn kỹ thuật cho chuyên viên cấp thấp hơn (mentoring).
  • Kiểm thử xâm nhập chuyên sâu ứng dụng Web và API
  • Thực hiện kiểm thử thủ công theo OWASP WSTG/ASVS: lỗi logic nghiệp vụ, IDOR/BOLA, leo thang đặc quyền, race condition, SSRF, deserialization, HTTP request smuggling, tấn công phía client (XSS, prototype pollution, DOM clobbering).
  • Kiểm thử API REST/GraphQL/gRPC/Webhook theo OWASP API Security Top 10; kiểm thử luồng xác thực và phân quyền OAuth 2.0/OIDC, SAML, JWT, SSO, MFA và passkey.
  • Thực hiện kiểm thử hộp trắng: rà soát mã nguồn (Java, .NET, Node.js, PHP, Python) để xác định lỗ hổng mà kiểm thử động không phát hiện được.
  • Kiểm soát chặt phạm vi kiểm thử (Rules of Engagement), hạn chế tối đa ảnh hưởng tới hệ thống sản xuất và dữ liệu thật.
  • Kiểm thử ứng dụng cloud-native và ứng dụng tích hợp AI/LLM
  • Kiểm thử ứng dụng triển khai trên nền tảng container/Kubernetes/Serverless: cấu hình sai, escape container, lạm dụng service account, lộ secret, rủi ro Infrastructure-as-Code.
  • Kiểm thử ứng dụng tích hợp AI/LLM và Agentic AI: prompt injection (trực tiếp và gián tiếp), rò rỉ dữ liệu qua RAG, lạm dụng quyền của agent/tool, kiểm soát kết nối MCP và ranh giới tin cậy.
  • Đánh giá rủi ro chuỗi cung ứng phần mềm: thư viện bên thứ ba, SBOM, phụ thuộc bị chiếm quyền, rò rỉ credential trong pipeline CI/CD.
  • Nghiên cứu lỗ hổng, phát triển công cụ và tự động hóa
  • Theo dõi, phân tích CVE và kỹ thuật tấn công mới; đánh giá mức độ ảnh hưởng tới hệ thống của Tập đoàn và đề xuất hành động ứng phó.
  • Viết PoC/mã khai thác cho lỗ hổng đã công bố và lỗ hổng tự phát hiện; nghiên cứu lỗ hổng trên framework mã nguồn mở đang sử dụng.
  • Phát triển script và công cụ nội bộ (Python/Go/Bash), viết template Nuclei, mở rộng Burp Suite nhằm rút ngắn thời gian kiểm thử.
  • Tham gia tích hợp SAST/DAST/SCA vào CI/CD, tinh chỉnh rule để giảm cảnh báo sai.
  • Báo cáo, tư vấn khắc phục và phối hợp phòng thủ
  • Soạn báo cáo kiểm thử song ngữ Việt – Anh: mô tả kỹ thuật, bằng chứng khai thác, xếp hạng theo CVSS 4.0 và tác động nghiệp vụ, khuyến nghị khắc phục khả thi.
  • Trình bày kết quả cho đội phát triển và các bên liên quan; tư vấn nguyên nhân gốc và kiểm soát bù đắp (giải pháp work-around) khi chưa thể vá ngay.
  • Chuyển kịch bản khai thác thành detection use case theo MITRE ATT&CK, phối hợp Blue Team/SOC kiểm chứng khả năng phát hiện.
  • Theo dõi tiến độ khắc phục và thực hiện retest xác nhận (Remediation Verification) trước khi đóng lỗ hổng.
  • Chuẩn hóa phương pháp luận và chia sẻ tri thức
  • Đóng góp hoàn thiện quy trình, checklist, thư viện payload và mẫu báo cáo của nhóm.
  • Tổ chức chia sẻ nội bộ về kỹ thuật tấn công mới; đóng góp nội dung đào tạo nhận thức bảo mật cho đội phát triển.
  • Tham gia xử lý sự cố mức chuyên sâu và hoạt động đánh giá đột xuất khi có yêu cầu.

Quyền lợi

Đào tạo

Tóm tắt thông tin từ tin tuyển dụng chính thức. Xem bản gốc ↗

Quan tâm đến vị trí này?

Bạn sẽ được chuyển đến trang ứng tuyển chính thức của nhà tuyển dụng.

Ứng tuyển tại trang chính thức ↗
Đây là doanh nghiệp của bạn? Nhận quản lý trang, yêu cầu chỉnh sửa hoặc gỡ bỏ