شرح شغل
کارشناس تست نفوذ، مسئول ارزیابی امنیت برنامههای وب، API و سرویسهای مرتبط از طریق شبیهسازی حملات واقعی است. هدف اصلی شناسایی آسیبپذیریها، ارزیابی میزان خطر آنها و ارائه راهکارهای عملی برای رفع مشکلات امنیتی است.
در این نقش، آزمونهای امنیتی دستی با استفاده از ابزارهای تخصصی انجام میشود، ریسکها تحلیل و اولویتبندی میگردد. گزارشهای فنی و مدیریتی شامل شرح آسیبپذیری، میزان ریسک، شواهد و سناریوی سوءاستفاده تهیه میشود. همچنین همکاری نزدیک با تیمهای توسعه، معماری و امنیت برای تست مجدد (Retest) آسیبپذیریها و ارتقای سطح امنیت محصولات لازم است.
مهارتهای مورد نیاز
· تسلط بر مفاهیم امنیت نرمافزار، تست نفوذ وب و API
· آشنایی کامل با استانداردها و چارچوبهایی مانند OWASP Web Security Testing Guide، OWASP Top 10، OWASP API Security Top 10 و CVSS
· توانایی انجام تستهای دستی و تحلیل آسیبپذیریهایی نظیر SQL Injection، XSS، Broken Access Control، CSRF، Path Traversal، Command Injection، Deserialization، XXE، SSRF و مشکلات Session Management و Authentication
· تسلط بر ابزارهایی مانند Burp Suite Professional، Nmap و ابزارهای مشابه
· آشنایی با پروتکلهای HTTP/HTTPS، REST، GraphQL، OAuth2، OpenID Connect و JWT
· توانایی تهیه گزارشهای فنی و مدیریتی واضح و ارائه راهکارهای اصلاحی
مهارتهای نرمافزاری:
ZAP
Acunetix
Sqlmap
Nmap