Đến nội dung chính
Tuyển Dụng
← Galaxy Digital Holdings Co., Ltd (GH)

Lead Penetration Tester (Web, API & AI Applications)

Galaxy Digital Holdings Co., Ltd (GH) · Hồ Chí Minh
Ứng tuyển tại trang chính thức ↗
Loại hình
Toàn thời gian
Hình thức
Tại văn phòng
Cấp bậc
Nhân viên
Ngành nghề
Ngành nghề khác
Mức lương
Thương lượng
Địa điểm
Hồ Chí Minh, Hồ Chí Minh, Hồ Chí Minh

Tổng quan

  • Dẫn dắt năng lực kiểm thử xâm nhập (Offensive Security) cho toàn bộ ứng dụng Web, API, Mobile-backend và ứng dụng tích hợp AI/LLM của Công ty/Công ty thành viên.
  • Xây dựng và vận hành mô hình kiểm thử liên tục (CTEM/PTaaS): kết hợp kiểm thử thủ công chuyên sâu với tự động hóa và tích hợp vào CI/CD theo mô hình DevSecOps.
  • Thực hiện và điều phối kiểm thử xâm nhập trên môi trường ứng dụng Web/API, hạ tầng cloud-native (Container, Kubernetes, Serverless) và chuỗi cung ứng phần mềm.
  • Chuyển hóa kết quả kiểm thử thành khuyến nghị giảm thiểu rủi ro cho Blue Team/SOC và các nhóm phát triển; chủ trì hoạt động Purple Team.
  • Chuẩn hóa phương pháp luận (OWASP WSTG/ASVS, PTES, NIST SP 800-115), quy trình và bảo đảm tuân thủ ISO/IEC 27001:2022, PCI DSS 4.x, Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
  • Quản lý nguồn lực, phát triển đội ngũ và báo cáo mức độ phơi nhiễm rủi ro ứng dụng cho Ban lãnh đạo.
  • Xây dựng và vận hành năng lực kiểm thử tự động hóa – liên tục
  • Triển khai, vận hành nền tảng và bộ công cụ kiểm thử (Burp Suite Professional/Enterprise, ZAP, Nuclei, SAST/DAST/SCA/IAST).
  • Tích hợp kiểm thử bảo mật vào CI/CD pipeline (shift-left), quản lý SBOM và rủi ro chuỗi cung ứng phần mềm.
  • Nghiên cứu CVE mới, viết PoC/mã khai thác, phát triển công cụ nội bộ (Python/Go) và tự động hóa quy trình kiểm thử.
  • Ứng dụng AI/LLM để tăng tốc phân tích và soạn báo cáo, đồng thời kiểm soát rủi ro rò rỉ dữ liệu khi sử dụng AI.
  • Tư vấn cấp trên về công nghệ, giải pháp an toàn ứng dụng mới cho các đơn vị trong hệ sinh thái.
  • Kiểm thử xâm nhập ứng dụng Web, API và ứng dụng tích hợp AI
  • Kiểm thử thủ công chuyên sâu theo OWASP WSTG/ASVS: lỗi logic nghiệp vụ, IDOR/BOLA, race condition, SSRF, deserialization, HTTP request smuggling, tấn công phía client.
  • Kiểm thử API (REST/GraphQL/gRPC/Webhook) theo OWASP API Security Top 10; kiểm thử phân quyền, OAuth 2.0/OIDC, SAML, JWT, SSO và luồng xác thực không mật khẩu (passkey).
  • Kiểm thử ứng dụng tích hợp AI/LLM và Agentic AI: prompt injection, rò rỉ dữ liệu qua RAG, lạm dụng quyền của agent/tool, kiểm soát kết nối MCP.
  • Cung cấp bằng chứng khai thác (PoC), xếp hạng rủi ro theo CVSS 4.0 gắn với tác động nghiệp vụ; thực hiện retest xác nhận khắc phục (Remediation Verification).
  • Phối hợp các bộ phận liên quan xây dựng phương án vá lỗi và tái đánh giá.
  • Hỗ trợ Blue Team/SOC nâng cao năng lực phòng thủ (Purple Team)
  • Chuyển kịch bản tấn công thành detection use case theo MITRE ATT&CK; đo lường khả năng phát hiện và phản ứng.
  • Tư vấn kiến trúc phòng thủ ứng dụng: WAF/WAAP, API Gateway, chống bot và lạm dụng API, nguyên tắc Zero Trust.
  • Theo dõi vòng đời khắc phục lỗ hổng (MTTR), cảnh báo sớm các rủi ro phơi nhiễm trên bề mặt tấn công Internet (EASM).
  • Chuẩn hóa quy trình, phương pháp luận và tuân thủ
  • Biên soạn, rà soát định kỳ quy trình, quy định, checklist và mẫu báo cáo kiểm thử song ngữ Việt – Anh.
  • Bảo đảm hoạt động kiểm thử tuân thủ ISO/IEC 27001:2022, PCI DSS 4.0.1, NIST CSF 2.0, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và quy định chuyên ngành.
  • Quản trị, sao lưu, nâng cấp hạ tầng lab kiểm thử; bảo vệ nghiêm ngặt dữ liệu nhạy cảm phát sinh trong quá trình kiểm thử..
  • Quản lý nhóm, điều phối nguồn lực và báo cáo
  • Phân công, giám sát chất lượng và soát xét toàn bộ báo cáo trước khi phát hành.
  • Xây dựng lộ trình phát triển năng lực, chương trình đào tạo và đánh giá hiệu quả công việc của nhóm.
  • Quản lý nhà thầu kiểm thử độc lập, chương trình Bug Bounty/VDP và ngân sách công cụ.
  • Báo cáo dashboard rủi ro ứng dụng và mức độ phơi nhiễm cho Ban lãnh đạo theo định kỳ.

Quyền lợi

Đào tạo

Tóm tắt thông tin từ tin tuyển dụng chính thức. Xem bản gốc ↗

Quan tâm đến vị trí này?

Bạn sẽ được chuyển đến trang ứng tuyển chính thức của nhà tuyển dụng.

Ứng tuyển tại trang chính thức ↗
Đây là doanh nghiệp của bạn? Nhận quản lý trang, yêu cầu chỉnh sửa hoặc gỡ bỏ
→