MỤC TIÊU VỊ TRÍ
Nghiên cứu và đánh giá chuyên sâu Web Application/API, tập trung vào vulnerability research, source-code auditing, business logic và khai thác attack chain.
MÔ TẢ CÔNG VIỆC
• Nghiên cứu và đánh giá chuyên sâu các lỗ hổng trên Web Application, API và các hệ thống backend hiện đại.
• Tìm kiếm các vulnerability vượt ngoài phạm vi kiểm thử checklist thông thường, tập trung vào business logic và attack chain.
• Nghiên cứu các kỹ thuật khai thác như authentication/authorization bypass, SSRF, deserialization, request smuggling, race condition, cache poisoning, injection và các vulnerability mới.
• Phân tích source code nhằm phát hiện các lỗ hổng khó nhận diện bằng công cụ tự động.
• Xây dựng PoC/exploit và tool
phục vụ vulnerability research.
• Nghiên cứu security của REST API, GraphQL, WebSocket, OAuth/OIDC, SSO và cloud-native application.
• Thực hiện fuzzing và automation nhằm mở rộng khả năng tìm kiếm lỗ hổng.
• Viết báo cáo kỹ thuật, advisory và đề xuất phương án khắc phục.
• Nghiên cứu các kỹ thuật offensive mới và chuyển hóa thành năng lực/tool phục vụ NST Lab.
• Kiến thức tốt về Web Security và HTTP/HTTPS.
• Hiểu sâu OWASP Top 10 và các vulnerability class phổ biến.
• Có kinh nghiệm với Burp Suite và các công cụ Web Security.
• Có khả năng lập trình/scripting bằng Python, JavaScript/TypeScript, Go hoặc ngôn ngữ tương đương.
• Có khả năng đọc source code của ít nhất một framework/backend phổ biến.
• Hiểu authentication, session management, API và các mô hình phân quyền.