Pentest (IoT)

Дата размещения вакансии: 20.08.2026
Работодатель: Х5
Уровень зарплаты:
з/п не указана
Город:
Москва
Требуемый опыт работы:
От 3 до 6 лет

Обязанности:

  • Выполнять тестирование на проникновение и анализ защищённости приложений, систем, инфраструктуры, а также роботизированных платформ, встраиваемых систем и IoT-устройств, используя подходы белого, серого и, при необходимости, чёрного ящиков;
  • Проводить анализ безопасности аппаратной части устройств, включая поиск и использование отладочных интерфейсов (JTAG, UART, SPI) для доступа к системе;
  • Осуществлять извлечение, распаковку и базовый анализ прошивок (firmware) для поиска уязвимостей, небезопасных конфигураций и встроенных учётных данных;
  • Проводить анализ исходного кода для выявления уязвимостей и предоставлять рекомендации по их устранению;
  • Участвовать в разработке сценариев атак, симулирующих возможные действия злоумышленников, включая сценарии физического доступа к устройствам и атак на беспроводные интерфейсы;
  • Проводить ручной и автоматизированный анализ конфигурации систем, приложений и компонентов встраиваемых систем;
  • Подтверждать уязвимости, найденные через автоматизированные средства и программу Bug Bounty;
  • Создавать подробные отчёты по результатам тестирования, включая описание уязвимостей и рекомендации по устранению;
  • Взаимодействовать с инженерами по безопасности приложений, архитекторами и командами разработки роботизированных систем для проработки найденных проблем и внедрения защитных мер

Требования:

  • Глубокое понимание методов и подходов тестирования на проникновение (white-box, grey-box, black-box) для различных систем: от веб-приложений и API до встраиваемых систем, IoT-устройств и их аппаратных компонентов;
  • Практические навыки анализа безопасности аппаратной части, включая поиск и использование отладочных интерфейсов (UART, JTAG, SPI);
  • Опыт извлечения и базового анализа прошивок (firmware), навыки работы с инструментами для реверс-инжиниринга (например, Ghidra, IDA Pro) и анализа бинарного кода;
  • Знание и опыт применения инструментов для анализа защищённости: Burp Suite, OWASP ZAP, Nessus, Metasploit, а также специализированных инструментов для анализа беспроводных протоколов (Wi-Fi, Bluetooth/BLE) и аппаратной части (например, HackRF, Logic Analyzer);
  • Опыт работы с языками программирования (Python, Go, Bash) для автоматизации задач тестирования, анализа и написания PoC-эксплойтов;
  • Умение оценивать риски, связанные с найденными уязвимостями, и предоставлять рекомендации;
  • Навыки ручного тестирования на наличие уязвимостей, недоступных для автоматизированных инструментов

Условия:

  • Удобный офис с парковкой на м. «Волгоградский проспект» / МЦД «Калитники», гибридный график\удаленка;
  • График работы: 5/2, с 9:00 до 18:15 (в пятницу — до 17:00);
  • Возможность обучаться и сертифицироваться за счёт компании: внешние тренинги и семинары по профессиональным тематикам, отраслевые конференции, программа развития управленческих навыков, очные мастер-классы, платформы онлайн-образования и многое другое;
  • Развитую систему компенсаций и льгот;
  • Широкий пакет ДМС (включая выезд за рубеж и стоматологию);
  • Страхование жизни и здоровья;
  • Скидки в магазинах сети Х5 («Пятёрочка», «Перекрёсток»);
  • Программу привилегий Prime-zone (скидки на товары и услуги и специальные предложения от компаний-партнёров);
  • Материальную помощь сотрудникам, попавшим в сложную жизненную ситуацию;
  • Оформление по ТК РФ с официальной заработной платой.