Tổng quan vị trí:
- Trực tiếp thực hiện kiểm thử xâm nhập chuyên sâu (hộp đen/hộp xám/hộp trắng) trên ứng dụng Web, API, mobile-backend và ứng dụng tích hợp AI/LLM của Công ty/Công ty thành viên
- Khai thác và chứng minh lỗ hổng bằng PoC có kiểm soát; xếp hạng rủi ro theo mức độ kỹ thuật gắn với tác động nghiệp vụ; thực hiện retest xác nhận khắc phục.
- Nghiên cứu lỗ hổng và CVE mới, viết mã khai thác, phát triển công cụ và kịch bản tự động hóa phục vụ kiểm thử liên tục và tích hợp CI/CD.
- Tư vấn kỹ thuật cho đội phát triển về nguyên nhân gốc, phương án khắc phục và secure coding; hỗ trợ Blue Team/SOC xây dựng kịch bản phát hiện (Purple Team).
- Tuân thủ và đóng góp hoàn thiện phương pháp luận, checklist, mẫu báo cáo; hướng dẫn kỹ thuật cho chuyên viên cấp thấp hơn (mentoring).
Mô tả công việc:
- Kiểm thử xâm nhập chuyên sâu ứng dụng Web và API
- Thực hiện kiểm thử thủ công theo OWASP WSTG/ASVS: lỗi logic nghiệp vụ, IDOR/BOLA, leo thang đặc quyền, race condition, SSRF, deserialization, HTTP request smuggling, tấn công phía client (XSS, prototype pollution, DOM clobbering).
- Kiểm thử API REST/GraphQL/gRPC/Webhook theo OWASP API Security Top 10; kiểm thử luồng xác thực và phân quyền OAuth 2.0/OIDC, SAML, JWT, SSO, MFA và passkey.
- Thực hiện kiểm thử hộp trắng: rà soát mã nguồn (Java, .NET, Node.js, PHP, Python) để xác định lỗ hổng mà kiểm thử động không phát hiện được.
- Kiểm soát chặt phạm vi kiểm thử (Rules of Engagement), hạn chế tối đa ảnh hưởng tới hệ thống sản xuất và dữ liệu thật.
- Kiểm thử ứng dụng cloud-native và ứng dụng tích hợp AI/LLM
- Kiểm thử ứng dụng triển khai trên nền tảng container/Kubernetes/Serverless: cấu hình sai, escape container, lạm dụng service account, lộ secret, rủi ro Infrastructure-as-Code.
- Kiểm thử ứng dụng tích hợp AI/LLM và Agentic AI: prompt injection (trực tiếp và gián tiếp), rò rỉ dữ liệu qua RAG, lạm dụng quyền của agent/tool, kiểm soát kết nối MCP và ranh giới tin cậy.
- Đánh giá rủi ro chuỗi cung ứng phần mềm: thư viện bên thứ ba, SBOM, phụ thuộc bị chiếm quyền, rò rỉ credential trong pipeline CI/CD.
- Nghiên cứu lỗ hổng, phát triển công cụ và tự động hóa
- Theo dõi, phân tích CVE và kỹ thuật tấn công mới; đánh giá mức độ ảnh hưởng tới hệ thống của Tập đoàn và đề xuất hành động ứng phó.
- Viết PoC/mã khai thác cho lỗ hổng đã công bố và lỗ hổng tự phát hiện; nghiên cứu lỗ hổng trên framework mã nguồn mở đang sử dụng.
- Phát triển script và công cụ nội bộ (Python/Go/Bash), viết template Nuclei, mở rộng Burp Suite nhằm rút ngắn thời gian kiểm thử.
- Tham gia tích hợp SAST/DAST/SCA vào CI/CD, tinh chỉnh rule để giảm cảnh báo sai.
- Báo cáo, tư vấn khắc phục và phối hợp phòng thủ
- Soạn báo cáo kiểm thử song ngữ Việt – Anh: mô tả kỹ thuật, bằng chứng khai thác, xếp hạng theo CVSS 4.0 và tác động nghiệp vụ, khuyến nghị khắc phục khả thi.
- Trình bày kết quả cho đội phát triển và các bên liên quan; tư vấn nguyên nhân gốc và kiểm soát bù đắp (giải pháp work-around) khi chưa thể vá ngay.
- Chuyển kịch bản khai thác thành detection use case theo MITRE ATT&CK, phối hợp Blue Team/SOC kiểm chứng khả năng phát hiện.
- Theo dõi tiến độ khắc phục và thực hiện retest xác nhận (Remediation Verification) trước khi đóng lỗ hổng.
- Chuẩn hóa phương pháp luận và chia sẻ tri thức
- Đóng góp hoàn thiện quy trình, checklist, thư viện payload và mẫu báo cáo của nhóm.
- Hướng dẫn kỹ thuật, review kết quả và báo cáo của chuyên viên cấp thấp hơn.
- Tổ chức chia sẻ nội bộ về kỹ thuật tấn công mới; đóng góp nội dung đào tạo nhận thức bảo mật cho đội phát triển.
- Tham gia xử lý sự cố mức chuyên sâu và hoạt động đánh giá đột xuất khi có yêu cầu.
Yêu cầu công việc:
Yêu cầu bắt buộc:
- Đại học trở lên chuyên ngành CNTT/An toàn thông tin. Chấp nhận ứng viên khác chuyên ngành nếu chứng minh được năng lực thực chiến tương đương (chứng chỉ thực hành, CVE được công bố, thành tích Bug Bounty/CTF).
- Trên 4 năm kinh nghiệm trong lĩnh vực CNTT/An toàn thông tin.
- Trên 3 năm kinh nghiệm trực tiếp ở vị trí kiểm thử xâm nhập ứng dụng Web/API (không tính thời gian làm vận hành hệ thống, quản trị mạng hoặc giám sát SOC thuần túy).
- Đã trực tiếp thực hiện tối thiểu 15 dự án kiểm thử xâm nhập ứng dụng Web/API, có khả năng trình bày chi tiết một tình huống khai thác tự thực hiện.
- Tiếng Anh chuyên ngành: đọc tài liệu kỹ thuật và viết báo cáo.
- Cloud & AI: chứng chỉ bảo mật AWS/Azure/GCP; khóa đào tạo hoặc chứng chỉ về AI Security – AI Red Teaming (ví dụ SANS SEC535).
(Chấp nhận minh chứng năng lực thay thế cho chứng chỉ: HTB CPTS/CBBH/CWEE, PNPT; xếp hạng trên HackerOne/Bugcrowd/Intigriti; CVE được công bố; giải thưởng CTF cấp quốc gia/quốc tế; công cụ mã nguồn mở tự phát triển)
Ưu tiên:
- Ưu tiên mạnh (kiểm thử ứng dụng Web/API): OSCP/OSCP+, OSWA, OSWE, Burp Suite Certified Practitioner (BSCP), GWAPT (SANS SEC542).
- Chuyên sâu bổ sung: SANS SEC522 (Application Security), SEC540 (Cloud Native Security & DevSecOps), SEC588 (Cloud Penetration Testing), SEC560, CRTO, CREST CPSA/CRT
- Kinh nghiệm kiểm thử ứng dụng có giao dịch tài chính hoặc xử lý dữ liệu cá nhân quy mô lớn là lợi thế nổi bật.
- Kinh nghiệm kiểm thử ứng dụng cloud-native, API quy mô lớn hoặc ứng dụng tích hợp AI/LLM là lợi thế nổi bật.
- Ưu tiên ứng viên từng làm tại công ty dịch vụ kiểm thử/Red Team hoặc tham gia thường xuyên chương trình Bug Bounty.
- Hiểu biết môi trường tuân thủ cao (tài chính – ngân hàng, hàng không, bất động sản, dịch vụ số) là một lợi thế.
Kiến thức:
- Chuẩn OWASP: Top 10 (phiên bản mới nhất), WSTG, ASVS, API Security Top 10, Top 10 for LLM Applications và rủi ro Agentic AI.
- Phương pháp luận kiểm thử: PTES, NIST SP 800-115, MITRE ATT&CK, threat modeling (STRIDE), xếp hạng rủi ro theo CVSS 4.0.
- Kiến trúc ứng dụng hiện đại: SPA/JavaScript framework, microservices, API Gateway, GraphQL, WebSocket, backend cho ứng dụng di động.
- Định danh và truy cập: OAuth 2.0/OIDC, SAML, JWT, quản lý phiên, MFA/passkey, nguyên tắc Zero Trust.
- Cloud và container: AWS/Azure/GCP, Kubernetes, Docker, Serverless, Infrastructure-as-Code và các cấu hình sai phổ biến.
- DevSecOps và chuỗi cung ứng phần mềm: CI/CD, SAST/DAST/SCA, SBOM, quản lý secret, tấn công pipeline.
- An toàn cho AI: rủi ro LLM/RAG/Agentic AI, prompt injection, AI red teaming; tham chiếu NIST AI RMF.
- Lập trình và tự động hóa: thành thạo Python; sử dụng được Go/Bash/JavaScript; đọc hiểu mã nguồn phục vụ kiểm thử hộp trắng.
- Công cụ: Burp Suite Professional, ZAP, Nuclei, ffuf, sqlmap, Semgrep, Metasploit, Frida/objection, Postman/Insomnia.
- Tiêu chuẩn và pháp lý: ISO/IEC 27001:2022, PCI DSS 4.0.1, NIST CSF 2.0, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
Kỹ năng:
- Tư duy tấn công có hệ thống: kiên trì khai thác chuỗi lỗ hổng thay vì dừng ở kết quả của công cụ tự động.
- Diễn giải lỗ hổng kỹ thuật thành tác động kinh doanh để thuyết phục đội phát triển ưu tiên khắc phục.
- Viết báo cáo rõ ràng, tái hiện được và trình bày kết quả song ngữ Việt – Anh.
- Kỹ năng phân tích, giải quyết vấn đề và tự nghiên cứu công nghệ mới.
- Quản lý thời gian, xử lý song song nhiều dự án kiểm thử theo tiến độ cam kết.
- Phối hợp đa bộ phận (phát triển, vận hành, SOC) và hướng dẫn đồng nghiệp.
Các yêu cầu khác:
- Đạo đức nghề nghiệp và tuân thủ nghiêm ngặt phạm vi kiểm thử (Rules of Engagement), NDA và quy định bảo vệ dữ liệu.
- Khả năng làm việc độc lập, chủ động nghiên cứu và học tập liên tục theo tốc độ thay đổi của lĩnh vực.
- Sẵn sàng thực hiện kiểm thử ngoài giờ hành chính theo cửa sổ thời gian được phê duyệt.
- Tinh thần đồng đội, cam kết cao và trung thực trong báo cáo kết quả.
- Lý lịch tư pháp minh bạch (yêu cầu bắt buộc với vị trí tiếp cận hệ thống trọng yếu).
Quyền lợi:
- Gói thu nhập cạnh tranh (bao gồm lương cơ bản và thưởng theo hiệu suất).
- Lương thử việc bằng 100% lương chính thức.
- Bảo hiểm sức khỏe và bảo hiểm tai nạn toàn diện.
- 15 ngày nghỉ phép năm và 3 ngày làm việc từ xa mỗi tháng.
- Được cung cấp đầy đủ trang thiết bị làm việc (MacBook/Laptop, chuột, màn hình, v.v.).
- Môi trường làm việc hiện đại, sáng tạo và năng động.
Nơi làm việc: Tòa Galaxy Innovation Hub, Đường D1 – Khu Công Nghệ Cao, Phường Tăng Nhơn Phú, TP.HCM
CV ứng tuyển gửi qua mail: talent@galaxyholdings.co







