← GALAXY HOLDINGS
Senior Web API Penetration Tester
GALAXY HOLDINGS · Hồ Chí Minh
Ứng tuyển tại trang chính thức ↗
Loại hình
Toàn thời gian
Hình thức
Tại văn phòng
Cấp bậc
Nhân viên
Ngành nghề
Ngành nghề khác
Mức lương
Thương lượng
Địa điểm
Thành phố Thủ Đức, Hồ Chí Minh, Hồ Chí Minh
Tổng quan
- Kiểm thử xâm nhập chuyên sâu ứng dụng Web và API
- Thực hiện kiểm thử thủ công theo OWASP WSTG/ASVS: lỗi logic nghiệp vụ, IDOR/BOLA, leo thang đặc quyền, race condition, SSRF, deserialization, HTTP request smuggling, tấn công phía client (XSS, prototype pollution, DOM clobbering).
- Kiểm thử API REST/GraphQL/gRPC/Webhook theo OWASP API Security Top 10; kiểm thử luồng xác thực và phân quyền OAuth 2.0/OIDC, SAML, JWT, SSO, MFA và passkey.
- Thực hiện kiểm thử hộp trắng: rà soát mã nguồn (Java, .NET, Node.js, PHP, Python) để xác định lỗ hổng mà kiểm thử động không phát hiện được.
- Kiểm soát chặt phạm vi kiểm thử (Rules of Engagement), hạn chế tối đa ảnh hưởng tới hệ thống sản xuất và dữ liệu thật.
- Kiểm thử ứng dụng cloud-native và ứng dụng tích hợp AI/LLM
- Kiểm thử ứng dụng triển khai trên nền tảng container/Kubernetes/Serverless: cấu hình sai, escape container, lạm dụng service account, lộ secret, rủi ro Infrastructure-as-Code.
- Kiểm thử ứng dụng tích hợp AI/LLM và Agentic AI: prompt injection (trực tiếp và gián tiếp), rò rỉ dữ liệu qua RAG, lạm dụng quyền của agent/tool, kiểm soát kết nối MCP và ranh giới tin cậy.
- Đánh giá rủi ro chuỗi cung ứng phần mềm: thư viện bên thứ ba, SBOM, phụ thuộc bị chiếm quyền, rò rỉ credential trong pipeline CI/CD.
- Nghiên cứu lỗ hổng, phát triển công cụ và tự động hóa
- Theo dõi, phân tích CVE và kỹ thuật tấn công mới; đánh giá mức độ ảnh hưởng tới hệ thống của Tập đoàn và đề xuất hành động ứng phó.
- Viết PoC/mã khai thác cho lỗ hổng đã công bố và lỗ hổng tự phát hiện; nghiên cứu lỗ hổng trên framework mã nguồn mở đang sử dụng.
- Phát triển script và công cụ nội bộ (Python/Go/Bash), viết template Nuclei, mở rộng Burp Suite nhằm rút ngắn thời gian kiểm thử.
- Tham gia tích hợp SAST/DAST/SCA vào CI/CD, tinh chỉnh rule để giảm cảnh báo sai.
- Báo cáo, tư vấn khắc phục và phối hợp phòng thủ
- Soạn báo cáo kiểm thử song ngữ Việt – Anh: mô tả kỹ thuật, bằng chứng khai thác, xếp hạng theo CVSS 4.0 và tác động nghiệp vụ, khuyến nghị khắc phục khả thi.
- Trình bày kết quả cho đội phát triển và các bên liên quan; tư vấn nguyên nhân gốc và kiểm soát bù đắp (giải pháp work-around) khi chưa thể vá ngay.
- Chuyển kịch bản khai thác thành detection use case theo MITRE ATT&CK, phối hợp Blue Team/SOC kiểm chứng khả năng phát hiện.
- Theo dõi tiến độ khắc phục và thực hiện retest xác nhận (Remediation Verification) trước khi đóng lỗ hổng.
- Chuẩn hóa phương pháp luận và chia sẻ tri thức
- Đóng góp hoàn thiện quy trình, checklist, thư viện payload và mẫu báo cáo của nhóm.
- Tổ chức chia sẻ nội bộ về kỹ thuật tấn công mới; đóng góp nội dung đào tạo nhận thức bảo mật cho đội phát triển.
- Tham gia xử lý sự cố mức chuyên sâu và hoạt động đánh giá đột xuất khi có yêu cầu.
- Your Skills and Experience
Yêu cầu
- Đại học trở lên chuyên ngành CNTT/An toàn thông tin. Chấp nhận ứng viên khác chuyên ngành nếu chứng minh được năng lực thực chiến tương đương (chứng chỉ thực hành, CVE được công bố, thành tích Bug Bounty/CTF).
- Trên 4 năm kinh nghiệm trong lĩnh vực CNTT/An toàn thông tin.
- Trên 3 năm kinh nghiệm trực tiếp ở vị trí kiểm thử xâm nhập ứng dụng Web/API (không tính thời gian làm vận hành hệ thống, quản trị mạng hoặc giám sát SOC thuần túy).
- Đã trực tiếp thực hiện tối thiểu 15 dự án kiểm thử xâm nhập ứng dụng Web/API, có khả năng trình bày chi tiết một tình huống khai thác tự thực hiện.
- Tiếng Anh chuyên ngành: đọc tài liệu kỹ thuật và viết báo cáo.
- Cloud & AI: chứng chỉ bảo mật AWS/Azure/GCP; khóa đào tạo hoặc chứng chỉ về AI Security – AI Red Teaming (ví dụ SANS SEC535).
- (Chấp nhận minh chứng năng lực thay thế cho chứng chỉ: HTB CPTS/CBBH/CWEE, PNPT; xếp hạng trên HackerOne/Bugcrowd/Intigriti; CVE được công bố; giải thưởng CTF cấp quốc gia/quốc tế; công cụ mã nguồn mở tự phát triển)
- Ưu tiên:
- Ưu tiên mạnh (kiểm thử ứng dụng Web/API): OSCP/OSCP+, OSWA, OSWE, Burp Suite Certified Practitioner (BSCP), GWAPT (SANS SEC542).
- Chuyên sâu bổ sung: SANS SEC522 (Application Security), SEC540 (Cloud Native Security & DevSecOps), SEC588 (Cloud Penetration Testing), SEC560, CRTO, CREST CPSA/CRT
- Kinh nghiệm kiểm thử ứng dụng có giao dịch tài chính hoặc xử lý dữ liệu cá nhân quy mô lớn là lợi thế nổi bật.
- Kinh nghiệm kiểm thử ứng dụng cloud-native, API quy mô lớn hoặc ứng dụng tích hợp AI/LLM là lợi thế nổi bật.
- Ưu tiên ứng viên từng làm tại công ty dịch vụ kiểm thử/Red Team hoặc tham gia thường xuyên chương trình Bug Bounty.
- Hiểu biết môi trường tuân thủ cao (tài chính – ngân hàng, hàng không, bất động sản, dịch vụ số) là một lợi thế.
- Kiến thức:
- Chuẩn OWASP: Top 10 (phiên bản mới nhất), WSTG, ASVS, API Security Top 10, Top 10 for LLM Applications và rủi ro Agentic AI.
- Phương pháp luận kiểm thử: PTES, NIST SP 800-115, MITRE ATT&CK, threat modeling (STRIDE), xếp hạng rủi ro theo CVSS 4.0.
- Kiến trúc ứng dụng hiện đại: SPA/JavaScript framework, microservices, API Gateway, GraphQL, WebSocket, backend cho ứng dụng di động.
- Định danh và truy cập: OAuth 2.0/OIDC, SAML, JWT, quản lý phiên, MFA/passkey, nguyên tắc Zero Trust.
- Cloud và container: AWS/Azure/GCP, Kubernetes, Docker, Serverless, Infrastructure-as-Code và các cấu hình sai phổ biến.
- DevSecOps và chuỗi cung ứng phần mềm: CI/CD, SAST/DAST/SCA, SBOM, quản lý secret, tấn công pipeline.
- An toàn cho AI: rủi ro LLM/RAG/Agentic AI, prompt injection, AI red teaming; tham chiếu NIST AI RMF.
- Lập trình và tự động hóa: thành thạo Python; sử dụng được Go/Bash/JavaScript; đọc hiểu mã nguồn phục vụ kiểm thử hộp trắng.
- Công cụ: Burp Suite Professional, ZAP, Nuclei, ffuf, sqlmap, Semgrep, Metasploit, Frida/objection, Postman/Insomnia.
- Tiêu chuẩn và pháp lý: ISO/IEC 27001:2022, PCI DSS 4.0.1, NIST CSF 2.0, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
- Tư duy tấn công có hệ thống: kiên trì khai thác chuỗi lỗ hổng thay vì dừng ở kết quả của công cụ tự động.
- Diễn giải lỗ hổng kỹ thuật thành tác động kinh doanh để thuyết phục đội phát triển ưu tiên khắc phục.
- Viết báo cáo rõ ràng, tái hiện được và trình bày kết quả song ngữ Việt – Anh.
- Kỹ năng phân tích, giải quyết vấn đề và tự nghiên cứu công nghệ mới.
- Quản lý thời gian, xử lý song song nhiều dự án kiểm thử theo tiến độ cam kết.
- Phối hợp đa bộ phận (phát triển, vận hành, SOC) và hướng dẫn đồng nghiệp.
- Why You'll Love Working Here
- Competitive salary package (Base salary and performance bonuses).
- Probation period salary is 100% of the official salary.
- Comprehensive health and accident insurance.
- 15 days of annual leave, 3 days work from home/month.
- Provision of work equipment (Macbook/ Laptop, mouse, monitor, etc.).
- A creative and modern working environment.
Quyền lợi
Chế độ thưởngĐào tạoLaptop / Thiết bị
Tóm tắt thông tin từ tin tuyển dụng chính thức. Xem bản gốc ↗
Quan tâm đến vị trí này?
Bạn sẽ được chuyển đến trang ứng tuyển chính thức của nhà tuyển dụng.
Ứng tuyển tại trang chính thức ↗
Đây là doanh nghiệp của bạn?
Nhận quản lý trang, yêu cầu chỉnh sửa hoặc gỡ bỏ
→