صرف نظر و مشاهده محتوا

مهندس تضمین کیفیت و تست امنیت نرم‌افزار

تهران, TMP2005, ایران

ما یک Startup Studio هستیم که هم‌زمان در حال طراحی، توسعه و رشد چندین محصول نرم‌افزاری هستیم و به دنبال یک Software Quality Assurance and Security Test Engineer هستیم تا در ارزیابی امنیت، پایداری و تضمین و کنترل کیفیت محصولات نرم‌افزاری با ما همکاری کند.در این موقعیت شغلی تمرکز اصلی بر دو حوزه امنیت و کیفیت مصنوعات تولیدشده است و به دنبال فردی هستیم که بتواند سیستم را از نگاه مهاجم، کاربر پرترافیک و شرایط بحرانی بررسی کند؛ آسیب‌پذیری‌ها و Bottleneckها را پیش از رسیدن محصول به Production شناسایی کرده و برای رفع آن‌ها با تیم‌های Development، DevOps و Tech Lead همکاری کند. 

محصولات ما عمدتاً بر بستر:

Python / Django

TypeScript / NestJS

TypeScript / React, Next.js

PostgreSQL

توسعه داده می‌شوند و برخی از آن‌ها در محیط‌های High-Traffic، Distributed و Transactional فعالیت می‌کنند.

مسئولیت‌ها


  • Security Testing & Penetration Testing
  • طراحی و اجرای Security Test Plan برای محصولات و سرویس‌ها
  • انجام Application Security Testing روی Web Applicationها
  • انجام Security Testing روی REST APIs
  • انجام Manual و Automated Security Testing
  • شناسایی و ارزیابی Vulnerabilityهای امنیتی
  • انجام Penetration Testing در سطح Application و API
  • ارزیابی امنیت Authentication و Authorization
  • بررسی Access Control و Permission Model
  • بررسی Session Management و Token Management
  • بررسی Security Configuration محصولات
  • تست Business Logic از منظر Security
  • بررسی Input Validation و Sanitization
  • تست File Upload و File Processing
  • بررسی Rate Limiting و Mechanismهای Anti-Abuse
  • بررسی APIها در برابر درخواست‌های مخرب و غیرمنتظره
  • بررسی Dependencies و Third-Party Components از منظر Vulnerability
  • بررسی Secrets، Tokens و Credential Exposure
  • ارزیابی Security Headers و Web Security Configuration
  • مستندسازی Vulnerabilityها بر اساس Severity و Risk
  • ارائه Reproduction Scenario و Evidence برای Vulnerabilityها
  • پیشنهاد Remediation مناسب به تیم Development
  • Re-test آسیب‌پذیری‌ها پس از اصلاح
  • همکاری با تیم Development و DevOps در پیاده‌سازی Security Controls
  • مشارکت در تعریف Security Gate برای CI/CD Pipeline
  • تحلیل Security Incidentها و مشکلات امنیتی مشاهده‌شده در Production

حوزه‌های امنیتی مورد انتظار


  • فرد باید توانایی بررسی عملی Vulnerabilityهای رایج Web و API را داشته باشد، از جمله:
  • Broken Access Control
  • IDOR / BOLA
  • Broken Authentication
  • Broken Authorization
  • Privilege Escalation
  • SQL Injection
  • NoSQL / Command Injection
  • Cross-Site Scripting (XSS)
  • Cross-Site Request Forgery (CSRF)
  • Server-Side Request Forgery (SSRF)
  • Security Misconfiguration
  • Sensitive Data Exposure
  • Cryptographic Failures
  • Session Management Vulnerabilities
  • JWT Security Issues
  • API Authorization Issues
  • Mass Assignment
  • Excessive Data Exposure
  • Unrestricted Resource Consumption
  • Rate Limit Bypass
  • File Upload Vulnerabilities
  • Path Traversal
  • Business Logic Vulnerabilities
  • Dependency Vulnerabilities
  • Secret / Credential Exposure

استانداردها و مراجع Security


  • آشنایی عملی با استانداردها و Best Practiceهای زیر مورد انتظار است:
  • OWASP Top 10
  • OWASP API Security Top 10
  • OWASP Web Security Testing Guide (WSTG)
  • OWASP ASVS
  • Secure SDLC
  • DevSecOps Principles
  • فرد باید بتواند Findings امنیتی را بر اساس Risk و Severity دسته‌بندی کرده و اولویت اصلاح آن‌ها را مشخص کند.

ابزارهای Security Testing


تجربه عملی با ابزارهایی مانند موارد زیر مورد انتظار یا مزیت محسوب می‌شود:

  • OWASP ZAP
  • Nmap
  • Burp Suite
  • Nuclei
  • Nikto
  • sqlmap
  • Postman
  • SAST Tools
  • DAST Tools
  • SCA / Dependency Scanners
  • Secret Scanning Tools
  • Container Security Scanners
  • SonarQube
  • ملاک اصلی برای ما صرفاً شناخت ابزار نیست؛ فرد باید بتواند نتایج ابزارها را تحلیل، Verify و Exploitability آن‌ها را ارزیابی کند و False Positive را از Vulnerability واقعی تشخیص دهد.

شرایط احراز


  • علاقه‌مند به یادگیری مستمر
  • توانایی حل مسئله و تفکر تحلیلی
  • مسئولیت‌پذیری و توجه به کیفیت نرم‌افزار
  • توانایی کار تیمی و همکاری موثر
  • رعایت اصول Clean Code و Software Engineering
  • توانایی مدیریت زمان و انجام وظایف در محیط Agile

آنچه ما ارائه می‌دهیم 


مزایا

  • حقوق رقابتی و پرداخت منظم
  • پاداش عملکرد
  • همکاری در توسعه محصولات High-Scale
  • فرصت رشد فنی و یادگیری فناوری‌های روز
  • محیط Engineering-Driven با امکان پیشرفت شغلی

خوردن & آشامیدن

  • ناهار
  • میان وعده
  • کافی شاپ