ما یک Startup Studio هستیم که همزمان در حال طراحی، توسعه و رشد چندین محصول نرمافزاری هستیم و به دنبال یک Software Quality Assurance and Security Test Engineer هستیم تا در ارزیابی امنیت، پایداری و تضمین و کنترل کیفیت محصولات نرمافزاری با ما همکاری کند.
محصولات ما عمدتاً بر بستر:
Python / Django
TypeScript / NestJS
TypeScript / React, Next.js
PostgreSQL
توسعه داده میشوند و برخی از آنها در محیطهای High-Traffic، Distributed و Transactional فعالیت میکنند.
در این موقعیت شغلی تمرکز اصلی بر دو حوزه امنیت و کیفیت مصنوعات تولیدشده است و به دنبال فردی هستیم که بتواند سیستم را از نگاه مهاجم، کاربر پرترافیک و شرایط بحرانی بررسی کند؛ آسیبپذیریها و Bottleneckها را پیش از رسیدن محصول به Production شناسایی کرده و برای رفع آنها با تیمهای Development، DevOps و Tech Lead همکاری کند.
مسئولیتها
Security Testing & Penetration Testing
طراحی و اجرای Security Test Plan برای محصولات و سرویسها
انجام Application Security Testing روی Web Applicationها
انجام Security Testing روی REST APIs
انجام Manual و Automated Security Testing
شناسایی و ارزیابی Vulnerabilityهای امنیتی
انجام Penetration Testing در سطح Application و API
ارزیابی امنیت Authentication و Authorization
بررسی Access Control و Permission Model
بررسی Session Management و Token Management
بررسی Security Configuration محصولات
تست Business Logic از منظر Security
بررسی Input Validation و Sanitization
تست File Upload و File Processing
بررسی Rate Limiting و Mechanismهای Anti-Abuse
بررسی APIها در برابر درخواستهای مخرب و غیرمنتظره
بررسی Dependencies و Third-Party Components از منظر Vulnerability
بررسی Secrets، Tokens و Credential Exposure
ارزیابی Security Headers و Web Security Configuration
مستندسازی Vulnerabilityها بر اساس Severity و Risk
ارائه Reproduction Scenario و Evidence برای Vulnerabilityها
پیشنهاد Remediation مناسب به تیم Development
Re-test آسیبپذیریها پس از اصلاح
همکاری با تیم Development و DevOps در پیادهسازی Security Controls
مشارکت در تعریف Security Gate برای CI/CD Pipeline
تحلیل Security Incidentها و مشکلات امنیتی مشاهدهشده در Production
حوزههای امنیتی مورد انتظار
فرد باید توانایی بررسی عملی Vulnerabilityهای رایج Web و API را داشته باشد، از جمله:
Broken Access Control
IDOR / BOLA
Broken Authentication
Broken Authorization
Privilege Escalation
SQL Injection
NoSQL / Command Injection
Cross-Site Scripting (XSS)
Cross-Site Request Forgery (CSRF)
Server-Side Request Forgery (SSRF)
Security Misconfiguration
Sensitive Data Exposure
Cryptographic Failures
Session Management Vulnerabilities
JWT Security Issues
API Authorization Issues
Mass Assignment
Excessive Data Exposure
Unrestricted Resource Consumption
Rate Limit Bypass
File Upload Vulnerabilities
Path Traversal
Business Logic Vulnerabilities
Dependency Vulnerabilities
Secret / Credential Exposure
استانداردها و مراجع Security
آشنایی عملی با استانداردها و Best Practiceهای زیر مورد انتظار است:
OWASP Top 10
OWASP API Security Top 10
OWASP Web Security Testing Guide (WSTG)
OWASP ASVS
Secure SDLC
DevSecOps Principles
فرد باید بتواند Findings امنیتی را بر اساس Risk و Severity دستهبندی کرده و اولویت اصلاح آنها را مشخص کند.
ابزارهای Security Testing
تجربه عملی با ابزارهایی مانند موارد زیر مورد انتظار یا مزیت محسوب میشود:
OWASP ZAP
Nmap
Burp Suite
Nuclei
Nikto
sqlmap
Postman
SAST Tools
DAST Tools
SCA / Dependency Scanners
Secret Scanning Tools
Container Security Scanners
SonarQube
ملاک اصلی برای ما صرفاً شناخت ابزار نیست؛ فرد باید بتواند نتایج ابزارها را تحلیل، Verify و Exploitability آنها را ارزیابی کند و False Positive را از Vulnerability واقعی تشخیص دهد.
ویژگیهایی که برای ما مهم است
علاقهمند به یادگیری مستمر
توانایی حل مسئله و تفکر تحلیلی
مسئولیتپذیری و توجه به کیفیت نرمافزار
توانایی کار تیمی و همکاری موثر
رعایت اصول Clean Code و Software Engineering
توانایی مدیریت زمان و انجام وظایف در محیط Agile
فرهنگ فنی تیم ما
Code Review بخش جداییناپذیر فرآیند توسعه است.
کیفیت، امنیت، نگهداری و کارآمدی اولویت ما است.
توسعه بهصورت فرآیند چابک انجام میشود.
از AI در فرآیند توسعه و آزمون نرمافزار استفاده میکنیم.
یادگیری، انتقال دانش و بهبود مستمر بخشی از فرهنگ تیم ماست.
مزایا
حقوق رقابتی و پرداخت منظم
پاداش عملکرد
همکاری در توسعه محصولات High-Scale
فرصت رشد فنی و یادگیری فناوریهای روز
محیط Engineering-Driven با امکان پیشرفت شغلی