Theo dõi để nhận Thông báo việc làm mới nhất từ Công ty cổ phần Công nghệ Sapo
Tổng quan
Mô tả công việc
Penetration Testing & Security Assessment
- Thực hiện kiểm thử xâm nhập (pentest) trên các sản phẩm của Sapo: web application, mobile app (Android/iOS), API
- Viết báo cáo pentest chi tiết: mô tả lỗ hổng, proof-of-concept, mức độ ảnh hưởng (CVSS), kiến nghị khắc phục
- Tham gia review kết quả fix sau khi dev team vá lỗi
Vulnerability & CVE Research
- Theo dõi, nghiên cứu các CVE mới công bố liên quan đến công nghệ Sapo đang sử dụng (Java, Node.js, Ruby, framework, thư viện OSS...)
- Đánh giá mức độ ảnh hưởng, khả năng khai thác của CVE đối với hệ thống nội bộ
- Tham gia vào quá trình vận hành hệ thống quản lý lỗ hổng (Vulnerability Management)
Attack Surface Management
- Hỗ trợ rà soát, liệt kê và theo dõi bề mặt tấn công của Sapo (subdomain, exposed services, cloud assets...)
- Phát hiện và báo cáo các tài sản bị lộ không mong muốn ra internet
DevSecOps
- Tham gia tích hợp bảo mật vào pipeline CI/CD: SAST, SCA, secret scanning
- Hỗ trợ cấu hình và vận hành các công cụ DevSecOps (Dependency-Track, Semgrep, Trivy, GitHub Actions...)
- Phối hợp với đội phát triển trong quá trình security review code
Yêu cầu ứng viên
Học vấn: Đã tốt nghiệp hoặc đang theo học các ngành: An toàn thông tin, Khoa học Máy tính, Kỹ thuật Phần mềm, Mạng máy tính hoặc các ngành liên quan
Kỹ năng bắt buộc
- Có kiến thức nền tảng về pentest web/API: OWASP Top 10, Burp Suite, SQLi, XSS, IDOR, SSRF, XXE...
- Hiểu biết về quản lý lỗ hổng (Vulnerability Management): phân loại CVSS, vòng đời lỗ hổng
- Biết sử dụng Git (clone, branch, commit, pull request) trong môi trường làm việc nhóm
- Biết Docker cơ bản: build image, chạy container, đọc Dockerfile
- Có khả năng nghiên cứu CVE: đọc advisory, PoC, phân tích impact
Kỹ năng là lợi thế
- Kinh nghiệm pentest mobile (Android/iOS), biết sử dụng Frida, apktool, jadx, objection
- Từng sử dụng các công cụ CI/CD: GitHub Actions, GitLab CI, Jenkins
- Biết scripting: Python, Bash để tự động hóa task bảo mật
- Từng dùng các công cụ SAST/SCA (Semgrep, Dependency-Track, Snyk, Trivy)
- Có writeup CTF, bug bounty report, hoặc đã từng tham gia nghiên cứu bảo mật
Quyền lợi ứng viên
- Làm việc trực tiếp trên môi trường production thực tế của một nền tảng SaaS quy mô lớn
- Được mentor bởi đội Security có kinh nghiệm thực chiến
- Tiếp cận các sản phẩm đa dạng: web, mobile, API, hạ tầng cloud
- Phúc lợi được cung cấp chỗ ngồi làm việc, được cung cấp chỗ gửi xe máy
- Trả chi phi theo năng lực thực tế + thưởng nếu có giải trong các lần tập trận ATTT
- Có cơ hội vào làm chính thức tại công ty khi có điều kiện
Địa điểm và thời gian
Địa điểm làm việc
- Hà Nội: Tầng 6, tòa nhà Ladeco, 266 Đội Cấn, Phường Ngọc Hà (quận Ba Đình cũ)
Thời gian làm việc
- Thứ 2 - Thứ 6 (từ 08:00 đến 17:30)
- Nghỉ trưa 1h30'
Cách thức ứng tuyển
- Ứng viên nộp hồ sơ trực tuyến bằng cách bấm Ứng tuyển ngay dưới đây.
Hạn ứng tuyển: 31/10/2026
