Bỏ qua đến nội dung
joblake.
Tìm việc làmThống kêVề JobLake
Bớt tìm kiếm. Thêm cơ hội.
Trở lại danh sách
VietnamWorks

Senior Penetration Tester

Galaxy Digital Holdings Co., Ltd (GH)

Mức lươngThương lượng
Địa điểmHồ Chí Minh
Kinh nghiệmTừ 4 năm
Hình thứcToàn thời gian
Cấp bậcSenior
01

Mô tả công việc

I. Tổng quan vị trí/ Position Summary: • Trực tiếp thực hiện kiểm thử xâm nhập chuyên sâu ứng dụng di động Android và iOS (bao gồm ứng dụng native, Flutter, React Native) cùng toàn bộ API backend phục vụ ứng dụng. • Thực hiện dịch ngược (reverse engineering) và phân tích động: vượt cơ chế phát hiện root/jailbreak, SSL pinning, chống can thiệp (anti-tampering/RASP) để đánh giá thực chất khả năng chống chịu của ứng dụng. • Đánh giá an toàn cho các luồng nghiệp vụ trọng yếu trên di động: thanh toán, eKYC/xác thực sinh trắc học, chữ ký số, tokenization và lưu trữ dữ liệu nhạy cảm trên thiết bị. • Khai thác và chứng minh lỗ hổng bằng PoC có kiểm soát; xếp hạng rủi ro theo tác động nghiệp vụ và thực hiện retest xác nhận khắc phục. • Nghiên cứu kỹ thuật tấn công và mã độc di động mới; phát triển công cụ, script tự động hóa phục vụ kiểm thử liên tục và tích hợp vào quy trình phát hành ứng dụng. • Tư vấn kỹ thuật cho đội phát triển di động về nguyên nhân gốc và giải pháp khắc phục; hỗ trợ Blue Team/SOC xây dựng năng lực phát hiện tấn công nhắm vào người dùng di động. II. Mô tả công việc/ Job Descriptions: 1. Kiểm thử xâm nhập ứng dụng di động Android và iOS • Thực hiện kiểm thử theo chuẩn OWASP MASVS/MASTG trên cả hai nền tảng: phân tích tĩnh (jadx, apktool, Ghidra/IDA, MobSF) và phân tích động (Frida, objection, r2frida, Burp Suite). • Kiểm thử lưu trữ dữ liệu trên thiết bị: Keychain/Keystore, cơ sở dữ liệu cục bộ, tệp cache, log, sao lưu, dữ liệu tồn dư trong bộ nhớ và ảnh chụp màn hình nền. • Kiểm thử cơ chế mật mã: thuật toán yếu, khóa cứng trong mã nguồn, sinh khóa không an toàn, sử dụng sai IV/salt, quản lý vòng đời khóa. • Kiểm thử giao tiếp liên tiến trình và bề mặt tấn công của nền tảng: deep link/App Link/Universal Link, intent redirection, component bị export, custom URL scheme, lỗ hỏng WebView và JavaScript bridge. • Đánh giá cơ chế bảo vệ ứng dụng: phát hiện root/jailbreak, SSL pinning, chống debug, làm rối mã, RASP, Play Integrity API và App Attest – xác định khả năng vượt qua trên thực tế. 2. Kiểm thử API backend và các luồng nghiệp vụ trọng yếu • Kiểm thử API phục vụ ứng dụng di động theo OWASP API Security Top 10: BOLA/IDOR, lỗi phân quyền, lạm dụng hạn mức, lộ dữ liệu quá mức. • Kiểm thử xác thực và quản lý phiên: OAuth 2.0/OIDC, JWT, refresh token, device binding, xác thực sinh trắc học (BiometricPrompt/Face ID) và khả năng vượt qua ở lớp client. • Kiểm thử luồng thanh toán và định danh: tokenization, HCE/NFC, giao dịch trực tuyến, eKYC – bao gồm thử nghiệm vượt kiểm tra liveness bằng ảnh, video và nội dung tổng hợp bằng AI (deepfake). • Kiểm thử lỗi logic nghiệp vụ đặc thù di động: race condition khi giao dịch, thao túng tham số phía client, phát lại yêu cầu (replay), lạm dụng luồng khôi phục tài khoản. 3. Đánh giá rủi ro nền tảng, SDK bên thứ ba và quyền riêng tư • Rà soát SDK/thư viện bên thứ ba tích hợp trong ứng dụng: lỗ hổng đã công bố, hành vi thu thập dữ liệu ngoài phạm vi công bố, rủi ro chuỗi cung ứng và quản lý SBOM cho ứng dụng di động. • Đánh giá việc xin và sử dụng quyền (permission), rò rỉ dữ liệu cá nhân sang bên thứ ba, tính chính xác của Google Play Data Safety và Apple Privacy Manifest. • Đối chiếu tuân thủ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và các quy định chuyên ngành áp dụng cho ứng dụng giao dịch điện tử. • Đánh giá ứng dụng tích hợp AI/LLM và mô hình chạy trên thiết bị (on-device model): trích xuất mô hình, prompt injection qua dữ liệu đầu vào, rò rỉ dữ liệu qua SDK AI. 4. Nghiên cứu, phát triển công cụ và tự động hóa kiểm thử • Theo dõi và phân tích kỹ thuật tấn công, mã độc ngân hàng trên di động (overlay, lạm dụng Accessibility Service, đánh cắp dữ liệu sinh trắc học) và đánh giá mức độ ảnh hưởng tới ứng dụng của Tập đoàn. • Viết PoC/mã khai thác cho lỗ hổng đã công bố và lỗ hổng tự phát hiện; nghiên cứu lỗ hổng trên framework và SDK mã nguồn mở đang sử dụng. • Phát triển script Frida, công cụ nội bộ (Python/Bash) và mở rộng công cụ sẵn có nhằm rút ngắn thời gian kiểm thử. • Tham gia tích hợp kiểm thử bảo mật vào pipeline CI/CD của ứng dụng di động (SAST/SCA/MobSF quét tự động trên mỗi bản build), tinh chỉnh rule để giảm cảnh báo sai. • Quản trị, sao lưu và nâng cấp hạ tầng lab kiểm thử di động: thiết bị thật đã root/jailbreak, thiết bị giả lập và nền tảng ảo hóa. 5. Báo cáo, tư vấn khắc phục và phối hợp phòng thủ • Soạn báo cáo kiểm thử song ngữ Việt – Anh: mô tả kỹ thuật, bằng chứng khai thác, xếp hạng theo CVSS 4.0 gắn với tác động nghiệp vụ và khuyến nghị khắc phục khả thi. • Trình bày kết quả cho đội phát triển di động và các bên liên quan; tư vấn nguyên nhân gốc, secure coding và kiểm soát bù đắp khi chưa thể vá ngay. • Chuyển kịch bản khai thác thành yêu cầu phát hiện cho Blue Team/SOC; hỗ trợ đánh giá hiệu quả của giải pháp bảo vệ ứng dụng di động (MTD/RASP). • Theo dõi tiến độ khắc phục và thực hiện retest xác nhận (Remediation Verification) trước khi phát hành phiên bản mới lên App Store/Google Play. 6. Chuẩn hóa phương pháp luận và chia sẻ tri thức • Biên soạn, rà soát định kỳ quy trình, quy định, checklist kiểm thử và mẫu báo cáo cho mảng ứng dụng di động. • Hướng dẫn kỹ thuật và review kết quả của chuyên viên cấp thấp hơn. • Tổ chức chia sẻ nội bộ về kỹ thuật tấn công mới; đóng góp nội dung đào tạo secure coding cho đội phát triển di động. • Tham gia xử lý sự cố mức chuyên sâu và các đợt đánh giá đột xuất khi có yêu cầu.

02

Yêu cầu công việc

Yêu cầu bắt buộc: • Đại học trở lên chuyên ngành CNTT/An toàn thông tin. Chấp nhận ứng viên khác chuyên ngành nếu chứng minh được năng lực thực chiến tương đương (chứng chỉ thực hành, CVE được công bố, thành tích Bug Bounty/CTF). • Trên 4 năm kinh nghiệm trong lĩnh vực CNTT/An toàn thông tin. • Trên 3 năm kinh nghiệm trực tiếp ở vị trí kiểm thử xâm nhập ứng dụng di động (không tính thời gian kiểm thử ứng dụng Web thuần túy, vận hành hệ thống hoặc giám sát SOC). • Lập trình: thành thạo Python và JavaScript (script Frida); đọc hiểu Java/Kotlin, Swift/Objective-C và Dart phục vụ kiểm thử hộp trắng

03

Quyền lợi

Yearly KPI Bonus , Healthcare insurance & healthcare check , 15 annual leave days , Free E-sim , Team building, company trip, holiday activities , E-voucher from SkyJoy & Menas

↳

Kỹ năng bắt buộc

AndroidiOSOWASP MASVS/MASTGPythonJavaScriptFridaJavaKotlinSwiftObjective-CDartpenetration testing
AndroidBắt buộcDartBắt buộciOSBắt buộcJavaBắt buộcJavaScriptBắt buộcKotlinBắt buộcPythonBắt buộcSwiftBắt buộc
↳

Kỹ năng từ nguồn

Kiểm Thử Phần MềmỨng Dụng IOSLập Trình PythonOwasp Masvs/MastgTư duy hệ thống
BƯỚC TIẾP THEO

Cơ hội này
dành cho bạn?

Xem thông tin đầy đủ và ứng tuyển trực tiếp tại VietnamWorks.

Xem tin gốc / Ứng tuyển
Ngày đăng tại nguồn
29/09/2026
Lần gần nhất thấy trên nguồn
07/10/2026
Hạn ghi trên nguồn
29/10/2026

JobLake không nhận hồ sơ. Thông tin và tình trạng tuyển dụng do website nguồn cung cấp.

KẾT NỐI VỚI MÌNH

Bùi Nguyên Phong

Góp ý cho JobLake hoặc trao đổi công việc, đừng ngại liên hệ mình.

Portfolio GitHub LinkedIn
buinguyenphong2003.work@gmail.com
MỘT CHÚT ĐỘNG LỰC

Ủng hộ JobLake

Nếu JobLake giúp bạn tìm được cơ hội mới, bạn có thể gửi một chút ủng hộ để mình tiếp tục chăm chút dự án.

Bùi Nguyên Phong MB

Cảm ơn bạn đã đồng hành.

Ủng hộ JobLake

Mã VietQR MB — Bùi Nguyên Phong Tải ảnh QR

Ủng hộ hoàn toàn tùy tâm. Cảm ơn bạn!

joblake.

Việc làm từ nhiều nguồn, gom về một nơi.

JobLake tổng hợp thông tin tuyển dụng.
Vui lòng kiểm tra thông tin và ứng tuyển tại website nguồn.

DÀNH CHO BƯỚC TIẾP THEO CỦA BẠN