CV WorkCV Work
Lọc
Tỉnh / thành
Ngành nghề
Mức lương
Hồ Chí Minh

Tuyển dụng Senior Mobile Application Penetration Tester tại Hồ Chí Minh

~38 triệu (dự kiến) Hồ Chí MinhỨng tuyển ngay →

Chưa có CV? Tạo CV miễn phí ở đây →

Kỹ năng cần có cho Senior Mobile Application Penetration Tester

Mô tả công việc Senior Mobile Application Penetration Tester

Top 3 Reasons To Join Us Competitive salary package Comprehensive health and accident insurance Full salary during probation The Job

Tổng quan vị trí/ Position Summary:

  • Trực tiếp thực hiện kiểm thử xâm nhập chuyên sâu ứng dụng di động Android và iOS (bao gồm ứng dụng native, Flutter, React Native) cùng toàn bộ API backend phục vụ ứng dụng.
  • Thực hiện dịch ngược (reverse engineering) và phân tích động: vượt cơ chế phát hiện root/jailbreak, SSL pinning, chống can thiệp (anti-tampering/RASP) để đánh giá thực chất khả năng chống chịu của ứng dụng.
  • Đánh giá an toàn cho các luồng nghiệp vụ trọng yếu trên di động: thanh toán, eKYC/xác thực sinh trắc học, chữ ký số, tokenization và lưu trữ dữ liệu nhạy cảm trên thiết bị.
  • Khai thác và chứng minh lỗ hổng bằng PoC có kiểm soát; xếp hạng rủi ro theo tác động nghiệp vụ và thực hiện retest xác nhận khắc phục.
  • Nghiên cứu kỹ thuật tấn công và mã độc di động mới; phát triển công cụ, script tự động hóa phục vụ kiểm thử liên tục và tích hợp vào quy trình phát hành ứng dụng.
  • Tư vấn kỹ thuật cho đội phát triển di động về nguyên nhân gốc và giải pháp khắc phục; hỗ trợ Blue Team/SOC xây dựng năng lực phát hiện tấn công nhắm vào người dùng di động.

Mô tả công việc/ Job Descriptions:

1. Kiểm thử xâm nhập ứng dụng di động Android và iOS

  • Thực hiện kiểm thử theo chuẩn OWASP MASVS/MASTG trên cả hai nền tảng: phân tích tĩnh (jadx, apktool, Ghidra/IDA, MobSF) và phân tích động (Frida, objection, r2frida, Burp Suite).
  • Kiểm thử lưu trữ dữ liệu trên thiết bị: Keychain/Keystore, cơ sở dữ liệu cục bộ, tệp cache, log, sao lưu, dữ liệu tồn dư trong bộ nhớ và ảnh chụp màn hình nền.
  • Kiểm thử cơ chế mật mã: thuật toán yếu, khóa cứng trong mã nguồn, sinh khóa không an toàn, sử dụng sai IV/salt, quản lý vòng đời khóa.
  • Kiểm thử giao tiếp liên tiến trình và bề mặt tấn công của nền tảng: deep link/App Link/Universal Link, intent redirection, component bị export, custom URL scheme, lỗ hổng WebView và JavaScript bridge.
  • Đánh giá cơ chế bảo vệ ứng dụng: phát hiện root/jailbreak, SSL pinning, chống debug, làm rối mã, RASP, Play Integrity API và App Attest – xác định khả năng vượt qua trên thực tế.

 

2. Kiểm thử API backend và các luồng nghiệp vụ trọng yếu

  • Kiểm thử API phục vụ ứng dụng di động theo OWASP API Security Top 10: BOLA/IDOR, lỗi phân quyền, lạm dụng hạn mức, lộ dữ liệu quá mức.
  • Kiểm thử xác thực và quản lý phiên: OAuth 2.0/OIDC, JWT, refresh token, device binding, xác thực sinh trắc học (BiometricPrompt/Face ID) và khả năng vượt qua ở lớp client.
  • Kiểm thử luồng thanh toán và định danh: tokenization, HCE/NFC, giao dịch trực tuyến, eKYC – bao gồm thử nghiệm vượt kiểm tra liveness bằng ảnh, video và nội dung tổng hợp bằng AI (deepfake).
  • Kiểm thử lỗi logic nghiệp vụ đặc thù di động: race condition khi giao dịch, thao túng tham số phía client, phát lại yêu cầu (replay), lạm dụng luồng khôi phục tài khoản.

 

3. Đánh giá rủi ro nền tảng, SDK bên thứ ba và quyền riêng tư

  • Rà soát SDK/thư viện bên thứ ba tích hợp trong ứng dụng: lỗ hổng đã công bố, hành vi thu thập dữ liệu ngoài phạm vi công bố, rủi ro chuỗi cung ứng và quản lý SBOM cho ứng dụng di động.
  • Đánh giá việc xin và sử dụng quyền (permission), rò rỉ dữ liệu cá nhân sang bên thứ ba, tính chính xác của Google Play Data Safety và Apple Privacy Manifest.
  • Đối chiếu tuân thủ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và các quy định chuyên ngành áp dụng cho ứng dụng giao dịch điện tử.
  • Đánh giá ứng dụng tích hợp AI/LLM và mô hình chạy trên thiết bị (on-device model): trích xuất mô hình, prompt injection qua dữ liệu đầu vào, rò rỉ dữ liệu qua SDK AI.

 

4. Nghiên cứu, phát triển công cụ và tự động hóa kiểm thử

  • Theo dõi và phân tích kỹ thuật tấn công, mã độc ngân hàng trên di động (overlay, lạm dụng Accessibility Service, đánh cắp dữ liệu sinh trắc học) và đánh giá mức độ ảnh hưởng tới ứng dụng của Tập đoàn.
  • Viết PoC/mã khai thác cho lỗ hổng đã công bố và lỗ hổng tự phát hiện; nghiên cứu lỗ hổng trên framework và SDK mã nguồn mở đang sử dụng.
  • Phát triển script Frida, công cụ nội bộ (Python/Bash) và mở rộng công cụ sẵn có nhằm rút ngắn thời gian kiểm thử.
  • Tham gia tích hợp kiểm thử bảo mật vào pipeline CI/CD của ứng dụng di động (SAST/SCA/MobSF quét tự động trên mỗi bản build), tinh chỉnh rule để giảm cảnh báo sai.
  • Quản trị, sao lưu và nâng cấp hạ tầng lab kiểm thử di động: thiết bị thật đã root/jailbreak, thiết bị giả lập và nền tảng ảo hóa.

 

5. Báo cáo, tư vấn khắc phục và phối hợp phòng thủ

  • Soạn báo cáo kiểm thử song ngữ Việt – Anh: mô tả kỹ thuật, bằng chứng khai thác, xếp hạng theo CVSS 4.0 gắn với tác động nghiệp vụ và khuyến nghị khắc phục khả thi.
  • Trình bày kết quả cho đội phát triển di động và các bên liên quan; tư vấn nguyên nhân gốc, secure coding và kiểm soát bù đắp khi chưa thể vá ngay.
  • Chuyển kịch bản khai thác thành yêu cầu phát hiện cho Blue Team/SOC; hỗ trợ đánh giá hiệu quả của giải pháp bảo vệ ứng dụng di động (MTD/RASP).
  • Theo dõi tiến độ khắc phục và thực hiện retest xác nhận (Remediation Verification) trước khi phát hành phiên bản mới lên App Store/Google Play.

 

6. Chuẩn hóa phương pháp luận và chia sẻ tri thức

  • Biên soạn, rà soát định kỳ quy trình, quy định, checklist kiểm thử và mẫu báo cáo cho mảng ứng dụng di động. 
  • Hướng dẫn kỹ thuật và review kết quả của chuyên viên cấp thấp hơn.
  • Tổ chức chia sẻ nội bộ về kỹ thuật tấn công mới; đóng góp nội dung đào tạo secure coding cho đội phát triển di động. 
  • Tham gia xử lý sự cố mức chuyên sâu và các đợt đánh giá đột xuất khi có yêu cầu.
Your Skills and Experience

Yêu cầu công việc/ Qualifications:

Yêu cầu bắt buộc:

  • Đại học trở lên c
Việc này hợp với ai đó bạn quen?

Mức lương Senior Mobile Application Penetration Tester trên thị trường

Cấp cao · Công nghệ thông tin · đo trên 494 tin đang tuyển ở CV Work
Thấp (25%)30 tr
Trung vị37,5 tr
Cao (25%)50 tr

Nhà tuyển dụng GALAXY HOLDINGS

GALAXY HOLDINGS · Hồ Chí Minh

Việc khác tại GALAXY HOLDINGS

Việc làm Senior Mobile Application Penetration Tester ở công ty khác

  • Senior Mobile Application Penetration Tester
    Galaxy Digital Holdings Co., Ltd (GH)
    ~38 triệu · dự kiến · Hồ Chí Minh
    Kiểm Thử Phần MềmReverse Engineering Android/IosPhân Tích Động Với Frida
    18 ngày trước · Còn 16 ngày
Senior Mobile Application Penetration Tester~38 triệu (dự kiến) · Hồ Chí Minh
Ứng tuyển ngay →