Karriere

Senior Penetration Tester – Product Security

Vollzeit Mannheim · Hybrid· Product Security
Jetzt bewerben →

Du testest Produkte, nicht Perimeter. Als Senior Penetration Tester Product Security bei Redlings prüfst du die Software und Infrastruktur, die Teil des Produkts sind: Web- und Mobile-Applikationen, APIs, Cloud-native Backends, Kubernetes-Umgebungen und Management-Schnittstellen, immer mit dem Produkt als Rahmen, nicht mit der Checklist.

Der Unterschied zum klassischen Web-Pentest: Die Angriffskette endet nicht an der API. Sie läuft weiter ins Backend, auf ein Management-Interface oder in einen anderen Bestandteil des Produkts. Diese Kette zu Ende zu denken, ist genau diese Rolle, und das, wofür unsere Kunden zahlen.

Woran du arbeitest

  • Produkt-Penetrationstests über Applikationen, APIs, Backend-Systeme und Netzwerkdienste, an echten Produkten, nicht an Staging-Kopien.
  • Authentisierung, Autorisierung und komplexe Business-Logik, die Stellen, an denen Produkt-Angriffe tatsächlich funktionieren.
  • Attack Chaining über Produktschichten: vom Web-Befund ins Backend, von der API aufs Management-Interface, aus der Cloud zum Gerät.
  • Ehrliche Exploitability-Bewertung: was ein Angreifer in diesem Produkt gewinnt, nicht, was der CVSS-Wert nahelegt.
  • Berichte, deren Befunde reproduzierbar sind und deren Empfehlungen den Kontakt mit einem Engineering-Team überstehen.

Was du mitbringen musst

  • Mehrere Jahre praktische Erfahrung im Web-/API-Pentesting.
  • Verständnis für Authentisierung, Autorisierung und komplexe Business-Logik.
  • Linux und Netzwerkdienste, Backend-Systeme.
  • Fundiertes Urteil zur technischen Exploitability.
  • Attack Chaining über Komponenten hinweg. Denken in Pfaden, nicht in Einzeltreffern.
  • Python/Scripting für eigenes Tooling.
  • Sehr gutes technisches Berichtswesen, auf Englisch.

Ein starkes Plus

  • Kubernetes und Container-Umgebungen.
  • Mobile Applikationen.
  • Embedded-/Firmware-Grundverständnis.
  • Produktprotokolle, Cloud-native Produktarchitekturen.

Das lernst du bei uns

  • Hardware- und Firmware-Assessment, die Schichten unter deinem üblichen Scope.
  • Produkt-Threat-Modelling mit Engineering-Teams.
  • Coordinated Disclosure mit Herstellern.

Bewirb dich nicht, wenn …

  • … du an der API aufhören willst, wenn es interessant wird.
  • … du den Bericht als notwendiges Übel siehst. Bei uns ist er das Produkt.
  • … du jede Woche dieselbe Checklist gegen eine neue IP fahren willst.

Ehrlich ist ehrlich

  • Kundenreisen sind die Ausnahme, nicht das Modell. Der Großteil läuft remote oder aus dem Lab in Mannheim.
  • Kleines Team: Du wirst Dinge tun, für die größere Firmen ganze Abteilungen haben, auch die Teile, die niemand demontiert.
  • Berichtsschreiben ist hier echte Arbeit und wird so ernst genommen wie der Exploit.

Was wir bieten

  • Festanstellung, flexible Arbeitszeiten, Remote-first mit Lab-Tagen in Mannheim.
  • Senior-geführte Reviews, Forschungszeit für Tools und Veröffentlichungen.
  • Budget für Zertifizierungen und Konferenzen (OSCP, OSCE & Co.).
  • Technische Rollen ohne Vertriebsziele.

Anonymisierte Beispiele für von dir gefundene Angriffsketten sind willkommen. CV und ein paar Zeilen über das Formular, wir lesen alles selbst. Passt nicht zu 100%? Bewirb dich trotzdem.