مهندس تضمین کیفیت و تست امنیت نرمافزار
تهران,
TMP2005,
ایران
ما یک Startup Studio هستیم که همزمان در حال طراحی، توسعه و رشد چندین محصول نرمافزاری هستیم و به دنبال یک Software Quality Assurance and Security Test Engineer هستیم تا در ارزیابی امنیت، پایداری و تضمین و کنترل کیفیت محصولات نرمافزاری با ما همکاری کند.در این موقعیت شغلی تمرکز اصلی بر دو حوزه امنیت و کیفیت مصنوعات تولیدشده است و به دنبال فردی هستیم که بتواند سیستم را از نگاه مهاجم، کاربر پرترافیک و شرایط بحرانی بررسی کند؛ آسیبپذیریها و Bottleneckها را پیش از رسیدن محصول به Production شناسایی کرده و برای رفع آنها با تیمهای Development، DevOps و Tech Lead همکاری کند.
محصولات ما عمدتاً بر بستر:
Python / Django
TypeScript / NestJS
TypeScript / React, Next.js
PostgreSQL
توسعه داده میشوند و برخی از آنها در محیطهای High-Traffic، Distributed و Transactional فعالیت میکنند.
مسئولیتها
- Security Testing & Penetration Testing
- طراحی و اجرای Security Test Plan برای محصولات و سرویسها
- انجام Application Security Testing روی Web Applicationها
- انجام Security Testing روی REST APIs
- انجام Manual و Automated Security Testing
- شناسایی و ارزیابی Vulnerabilityهای امنیتی
- انجام Penetration Testing در سطح Application و API
- ارزیابی امنیت Authentication و Authorization
- بررسی Access Control و Permission Model
- بررسی Session Management و Token Management
- بررسی Security Configuration محصولات
- تست Business Logic از منظر Security
- بررسی Input Validation و Sanitization
- تست File Upload و File Processing
- بررسی Rate Limiting و Mechanismهای Anti-Abuse
- بررسی APIها در برابر درخواستهای مخرب و غیرمنتظره
- بررسی Dependencies و Third-Party Components از منظر Vulnerability
- بررسی Secrets، Tokens و Credential Exposure
- ارزیابی Security Headers و Web Security Configuration
- مستندسازی Vulnerabilityها بر اساس Severity و Risk
- ارائه Reproduction Scenario و Evidence برای Vulnerabilityها
- پیشنهاد Remediation مناسب به تیم Development
- Re-test آسیبپذیریها پس از اصلاح
- همکاری با تیم Development و DevOps در پیادهسازی Security Controls
- مشارکت در تعریف Security Gate برای CI/CD Pipeline
- تحلیل Security Incidentها و مشکلات امنیتی مشاهدهشده در Production
حوزههای امنیتی مورد انتظار
- فرد باید توانایی بررسی عملی Vulnerabilityهای رایج Web و API را داشته باشد، از جمله:
- Broken Access Control
- IDOR / BOLA
- Broken Authentication
- Broken Authorization
- Privilege Escalation
- SQL Injection
- NoSQL / Command Injection
- Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF)
- Server-Side Request Forgery (SSRF)
- Security Misconfiguration
- Sensitive Data Exposure
- Cryptographic Failures
- Session Management Vulnerabilities
- JWT Security Issues
- API Authorization Issues
- Mass Assignment
- Excessive Data Exposure
- Unrestricted Resource Consumption
- Rate Limit Bypass
- File Upload Vulnerabilities
- Path Traversal
- Business Logic Vulnerabilities
- Dependency Vulnerabilities
- Secret / Credential Exposure
استانداردها و مراجع Security
- آشنایی عملی با استانداردها و Best Practiceهای زیر مورد انتظار است:
- OWASP Top 10
- OWASP API Security Top 10
- OWASP Web Security Testing Guide (WSTG)
- OWASP ASVS
- Secure SDLC
- DevSecOps Principles
- فرد باید بتواند Findings امنیتی را بر اساس Risk و Severity دستهبندی کرده و اولویت اصلاح آنها را مشخص کند.
ابزارهای Security Testing
تجربه عملی با ابزارهایی مانند موارد زیر مورد انتظار یا مزیت محسوب میشود:
- OWASP ZAP
- Nmap
- Burp Suite
- Nuclei
- Nikto
- sqlmap
- Postman
- SAST Tools
- DAST Tools
- SCA / Dependency Scanners
- Secret Scanning Tools
- Container Security Scanners
- SonarQube
- ملاک اصلی برای ما صرفاً شناخت ابزار نیست؛ فرد باید بتواند نتایج ابزارها را تحلیل، Verify و Exploitability آنها را ارزیابی کند و False Positive را از Vulnerability واقعی تشخیص دهد.
شرایط احراز
- علاقهمند به یادگیری مستمر
- توانایی حل مسئله و تفکر تحلیلی
- مسئولیتپذیری و توجه به کیفیت نرمافزار
- توانایی کار تیمی و همکاری موثر
- رعایت اصول Clean Code و Software Engineering
- توانایی مدیریت زمان و انجام وظایف در محیط Agile
آنچه ما ارائه میدهیم
مزایا
- حقوق رقابتی و پرداخت منظم
- پاداش عملکرد
- همکاری در توسعه محصولات High-Scale
- فرصت رشد فنی و یادگیری فناوریهای روز
- محیط Engineering-Driven با امکان پیشرفت شغلی
خوردن & آشامیدن
- ناهار
- میان وعده
- کافی شاپ