تجارت الکترونیک ستون
تجارت الکترونیک ستون

مهندس تضمین کیفیت و تست امنیت نرم‌افزار

تهران، آرژانتین
تمام وقت
شنبه تا چهارشنبه 8:30 الی 17 پنج شنبه 8:30 الی 13
-
پاداش -بیمه درمان تکمیلی -ساعت کاری منعطف -اتاق بازی -ناهار -کافی شاپ

این فرصت شغلی چقدر برای من مناسب است؟

51 تا 200 نفر
تکنولوژی و نوآوری / سرمایه گذاری خطرپذیر / شتاب دهنده
شرکت ایرانی دارای مشتریان داخلی
1404
خصوصی
توضیحات بیشتر

شاخص های کلیدی از نظر کارفرما

3 سال سابقه کار در گروه شغلی مشابه
PostgreSql - متوسط
Python - متوسط
Node.js - متوسط
Django - متوسط
TypeScript - متوسط
Next.js - متوسط

شرح شغل و وظایف

ما یک Startup Studio هستیم که هم‌زمان در حال طراحی، توسعه و رشد چندین محصول نرم‌افزاری هستیم و به دنبال یک Software Quality Assurance and Security Test Engineer هستیم تا در ارزیابی امنیت، پایداری و تضمین و کنترل کیفیت محصولات نرم‌افزاری با ما همکاری کند.
محصولات ما عمدتاً بر بستر:
Python / Django
TypeScript / NestJS
TypeScript / React, Next.js
PostgreSQL
توسعه داده می‌شوند و برخی از آن‌ها در محیط‌های High-Traffic، Distributed و Transactional فعالیت می‌کنند.
در این موقعیت شغلی تمرکز اصلی بر دو حوزه امنیت و کیفیت مصنوعات تولیدشده است و به دنبال فردی هستیم که بتواند سیستم را از نگاه مهاجم، کاربر پرترافیک و شرایط بحرانی بررسی کند؛ آسیب‌پذیری‌ها و Bottleneckها را پیش از رسیدن محصول به Production شناسایی کرده و برای رفع آن‌ها با تیم‌های Development، DevOps و Tech Lead همکاری کند.

مسئولیت‌ها
Security Testing & Penetration Testing
طراحی و اجرای Security Test Plan برای محصولات و سرویس‌ها
انجام Application Security Testing روی Web Applicationها
انجام Security Testing روی REST APIs
انجام Manual و Automated Security Testing
شناسایی و ارزیابی Vulnerabilityهای امنیتی
انجام Penetration Testing در سطح Application و API
ارزیابی امنیت Authentication و Authorization
بررسی Access Control و Permission Model
بررسی Session Management و Token Management
بررسی Security Configuration محصولات
تست Business Logic از منظر Security
بررسی Input Validation و Sanitization
تست File Upload و File Processing
بررسی Rate Limiting و Mechanismهای Anti-Abuse
بررسی APIها در برابر درخواست‌های مخرب و غیرمنتظره
بررسی Dependencies و Third-Party Components از منظر Vulnerability
بررسی Secrets، Tokens و Credential Exposure
ارزیابی Security Headers و Web Security Configuration
مستندسازی Vulnerabilityها بر اساس Severity و Risk
ارائه Reproduction Scenario و Evidence برای Vulnerabilityها
پیشنهاد Remediation مناسب به تیم Development
Re-test آسیب‌پذیری‌ها پس از اصلاح
همکاری با تیم Development و DevOps در پیاده‌سازی Security Controls
مشارکت در تعریف Security Gate برای CI/CD Pipeline
تحلیل Security Incidentها و مشکلات امنیتی مشاهده‌شده در Production

حوزه‌های امنیتی مورد انتظار
فرد باید توانایی بررسی عملی Vulnerabilityهای رایج Web و API را داشته باشد، از جمله:
Broken Access Control
IDOR / BOLA
Broken Authentication
Broken Authorization
Privilege Escalation
SQL Injection
NoSQL / Command Injection
Cross-Site Scripting (XSS)
Cross-Site Request Forgery (CSRF)
Server-Side Request Forgery (SSRF)
Security Misconfiguration
Sensitive Data Exposure
Cryptographic Failures
Session Management Vulnerabilities
JWT Security Issues
API Authorization Issues
Mass Assignment
Excessive Data Exposure
Unrestricted Resource Consumption
Rate Limit Bypass
File Upload Vulnerabilities
Path Traversal
Business Logic Vulnerabilities
Dependency Vulnerabilities
Secret / Credential Exposure

استانداردها و مراجع Security
آشنایی عملی با استانداردها و Best Practiceهای زیر مورد انتظار است:
OWASP Top 10
OWASP API Security Top 10
OWASP Web Security Testing Guide (WSTG)
OWASP ASVS
Secure SDLC
DevSecOps Principles
فرد باید بتواند Findings امنیتی را بر اساس Risk و Severity دسته‌بندی کرده و اولویت اصلاح آن‌ها را مشخص کند.

ابزارهای Security Testing
تجربه عملی با ابزارهایی مانند موارد زیر مورد انتظار یا مزیت محسوب می‌شود:
OWASP ZAP
Nmap
Burp Suite
Nuclei
Nikto
sqlmap
Postman
SAST Tools
DAST Tools
SCA / Dependency Scanners
Secret Scanning Tools
Container Security Scanners
SonarQube
ملاک اصلی برای ما صرفاً شناخت ابزار نیست؛ فرد باید بتواند نتایج ابزارها را تحلیل، Verify و Exploitability آن‌ها را ارزیابی کند و False Positive را از Vulnerability واقعی تشخیص دهد.

ویژگی‌هایی که برای ما مهم است
علاقه‌مند به یادگیری مستمر
توانایی حل مسئله و تفکر تحلیلی
مسئولیت‌پذیری و توجه به کیفیت نرم‌افزار
توانایی کار تیمی و همکاری موثر
رعایت اصول Clean Code و Software Engineering
توانایی مدیریت زمان و انجام وظایف در محیط Agile

فرهنگ فنی تیم ما
Code Review بخش جدایی‌ناپذیر فرآیند توسعه است.
کیفیت، امنیت، نگهداری و کارآمدی اولویت ما است.
توسعه به‌صورت فرآیند چابک انجام می‌شود.
از AI در فرآیند توسعه و آزمون نرم‌افزار استفاده می‌کنیم.
یادگیری، انتقال دانش و بهبود مستمر بخشی از فرهنگ تیم ماست.

مزایا
حقوق رقابتی و پرداخت منظم
پاداش عملکرد
همکاری در توسعه محصولات High-Scale
فرصت رشد فنی و یادگیری فناوری‌های روز
محیط Engineering-Driven با امکان پیشرفت شغلی

شرایط احراز شغل

جنسیت
تفاوتی ندارد
نرم افزارها
Python| متوسط Django| متوسط TypeScript| متوسط Node.js| متوسط Next.js| متوسط PostgreSql| متوسط

ثبت مشکل و تخلف آگهی

ارسال رزومه برای تجارت الکترونیک ستون