Fulltime
Cộng Tác Viên An Toàn Thông Tin / 2 days ago
Tầng 6, Tòa Ladeco, 266 Đội Cấn, Quận Ba Đình,, Hà Nội
https://tuyendung.sapo.vn/
Thỏa thuận
Kết thúc:
31/10/2026
1. MÔ TẢ CÔNG VIỆC:
Penetration Testing & Security Assessment
- Thực hiện kiểm thử xâm nhập (pentest) trên các sản phẩm của Sapo: web application, mobile app (Android/iOS), API
- Viết báo cáo pentest chi tiết: mô tả lỗ hổng, proof-of-concept, mức độ ảnh hưởng (CVSS), kiến nghị khắc phục
- Tham gia review kết quả fix sau khi dev team vá lỗi
Vulnerability & CVE Research
- Theo dõi, nghiên cứu các CVE mới công bố liên quan đến công nghệ Sapo đang sử dụng (Java, Node.js, Ruby, framework, thư viện OSS…)
- Đánh giá mức độ ảnh hưởng, khả năng khai thác của CVE đối với hệ thống nội bộ
- Tham gia vào quá trình vận hành hệ thống quản lý lỗ hổng (Vulnerability Management)
Attack Surface Management
- Hỗ trợ rà soát, liệt kê và theo dõi bề mặt tấn công của Sapo (subdomain, exposed services, cloud assets…)
- Phát hiện và báo cáo các tài sản bị lộ không mong muốn ra internet
DevSecOps
- Tham gia tích hợp bảo mật vào pipeline CI/CD: SAST, SCA, secret scanning
- Hỗ trợ cấu hình và vận hành các công cụ DevSecOps (Dependency-Track, Semgrep, Trivy, GitHub Actions…)
- Phối hợp với đội phát triển trong quá trình security review code
2. YÊU CẦU ỨNG VIÊN:
Học vấn
- Đã tốt nghiệp hoặc đang theo học các ngành: An toàn thông tin, Khoa học Máy tính, Kỹ thuật Phần mềm, Mạng máy tính hoặc các ngành liên quan
Kỹ năng bắt buộc
- Có kiến thức nền tảng về pentest web/API: OWASP Top 10, Burp Suite, SQLi, XSS, IDOR, SSRF, XXE…
- Hiểu biết về quản lý lỗ hổng (Vulnerability Management): phân loại CVSS, vòng đời lỗ hổng
- Biết sử dụng Git (clone, branch, commit, pull request) trong môi trường làm việc nhóm
- Biết Docker cơ bản: build image, chạy container, đọc Dockerfile
- Có khả năng nghiên cứu CVE: đọc advisory, PoC, phân tích impact
Kỹ năng là lợi thế
- Kinh nghiệm pentest mobile (Android/iOS), biết sử dụng Frida, apktool, jadx, objection
- Từng sử dụng các công cụ CI/CD: GitHub Actions, GitLab CI, Jenkins
- Biết scripting: Python, Bash để tự động hóa task bảo mật
- Từng dùng các công cụ SAST/SCA (Semgrep, Dependency-Track, Snyk, Trivy)
- Có writeup CTF, bug bounty report, hoặc đã từng tham gia nghiên cứu bảo mật
3. CHÍNH SÁCH ĐÃI NGỘ:
- Làm việc trực tiếp trên môi trường production thực tế của một nền tảng SaaS quy mô lớn
- Được mentor bởi đội Security có kinh nghiệm thực chiến
- Tiếp cận các sản phẩm đa dạng: web, mobile, API, hạ tầng cloud
- Phúc lợi được cung cấp chỗ ngồi làm việc, được cung cấp chỗ gửi xe máy
- Trả chi phi theo năng lực thực tế + thưởng nếu có giải trong các lần tập trận ATTT
- Có cơ hội vào làm chính thức tại công ty khi có điều kiện
4. CÁCH THỨC ỨNG TUYỂN:
- Gửi CV qua email: tuyendung@sapo.vn
- Hạn cuối: 23:59 ngày 31/10/2026
- Lưu ý: Do hạn chế về mặt thời gian, chúng tôi có thể sẽ chỉ phản hồi kết quả ứng tuyển qua email cho các ứng viên được chọn. Trong và sau khi ứng tuyển, vui lòng thường xuyên kiểm tra cả hòm thư Spam hoặc Promotions (Quảng cáo) để không bỏ sót bất cứ thông báo nào từ chúng tôi.