G-Group
WEB APPLICATION OFFENSIVE SECURITY RESEARCHER
Mô tả công việc
MỤC TIÊU VỊ TRÍ
Nghiên cứu và đánh giá chuyên sâu Web Application/API, tập trung vào vulnerability research, source-code auditing, business logic và khai thác attack chain.
MÔ TẢ CÔNG VIỆC
· Nghiên cứu và đánh giá chuyên sâu các lỗ hổng trên Web Application, API và các hệ thống backend hiện đại.
· Tìm kiếm các vulnerability vượt ngoài phạm vi kiểm thử checklist thông thường, tập trung vào business logic và attack chain.
· Nghiên cứu các kỹ thuật khai thác như authentication/authorization bypass, SSRF, deserialization, request smuggling, race condition, cache poisoning, injection và các vulnerability mới.
· Phân tích source code nhằm phát hiện các lỗ hổng khó nhận diện bằng công cụ tự động.
· Xây dựng PoC/exploit và tool phục vụ vulnerability research.
· Nghiên cứu security của REST API, GraphQL, WebSocket, OAuth/OIDC, SSO và cloud-native application.
· Thực hiện fuzzing và automation nhằm mở rộng khả năng tìm kiếm lỗ hổng.
· Viết báo cáo kỹ thuật, advisory và đề xuất phương án khắc phục.
· Nghiên cứu các kỹ thuật offensive mới và chuyển hóa thành năng lực/tool phục vụ NST Lab.
YÊU CẦU
· Kiến thức tốt về Web Security và HTTP/HTTPS.
· Hiểu sâu OWASP Top 10 và các vulnerability class phổ biến.
· Có kinh nghiệm với Burp Suite và các công cụ Web Security.
· Có khả năng lập trình/scripting bằng Python, JavaScript/TypeScript, Go hoặc ngôn ngữ tương đương.
· Có khả năng đọc source code của ít nhất một framework/backend phổ biến.
· Hiểu authentication, session management, API và các mô hình phân quyền.
ĐIỂM CỘNG
· Có CVE, Bug Bounty/Hall of Fame hoặc vulnerability disclosure.
· Có kinh nghiệm source-code auditing.
· Có khả năng xây dựng exploit chain từ nhiều vulnerability.
· Có kinh nghiệm nghiên cứu framework, middleware, API gateway hoặc cloud application.
· Có thành tích CTF Web hoặc nghiên cứu Offensive Security.
YÊU CẦU CHUNG ĐỐI VỚI SECURITY RESEARCHER
· Có tư duy research-oriented, chủ động đào sâu nguyên lý thay vì chỉ sử dụng công cụ có sẵn.
· Có khả năng tự nghiên cứu một chủ đề mới, xây dựng môi trường thử nghiệm và kiểm chứng giả thuyết.
· Có khả năng viết PoC/tool/script phục vụ nghiên cứu.
· Đọc hiểu tốt tài liệu kỹ thuật tiếng Anh.
· Có khả năng viết báo cáo và trình bày kết quả nghiên cứu.
· Ưu tiên ứng viên có CVE, paper, blog kỹ thuật, GitHub project, CTF achievement hoặc vulnerability disclosure.
· Có tinh thần chia sẻ kiến thức và phối hợp cùng các researcher thuộc nhiều domain khác nhau.
· Tuân thủ nguyên tắc Responsible Disclosure, quy định pháp luật và phạm vi nghiên cứu được phê duyệt.
Yêu cầu ứng viên
Quyền lợi
Ứng tuyển ngay
Thông tin vị trí
- Công ty
- G-Group
- Bộ phận
- Pháp chế
- Địa điểm
- Hà Nội
- Hình thức
- Toàn thời gian
- Số lượng
- 1 người
- Hạn nộp
- 30/11/2026
