Senior Penetration Tester – Product Security
Jetzt bewerben →Du testest Produkte, nicht Perimeter. Als Senior Penetration Tester Product Security bei Redlings prüfst du die Software und Infrastruktur, die Teil des Produkts sind: Web- und Mobile-Applikationen, APIs, Cloud-native Backends, Kubernetes-Umgebungen und Management-Schnittstellen, immer mit dem Produkt als Rahmen, nicht mit der Checklist.
Der Unterschied zum klassischen Web-Pentest: Die Angriffskette endet nicht an der API. Sie läuft weiter ins Backend, auf ein Management-Interface oder in einen anderen Bestandteil des Produkts. Diese Kette zu Ende zu denken, ist genau diese Rolle, und das, wofür unsere Kunden zahlen.
Woran du arbeitest
- Produkt-Penetrationstests über Applikationen, APIs, Backend-Systeme und Netzwerkdienste, an echten Produkten, nicht an Staging-Kopien.
- Authentisierung, Autorisierung und komplexe Business-Logik, die Stellen, an denen Produkt-Angriffe tatsächlich funktionieren.
- Attack Chaining über Produktschichten: vom Web-Befund ins Backend, von der API aufs Management-Interface, aus der Cloud zum Gerät.
- Ehrliche Exploitability-Bewertung: was ein Angreifer in diesem Produkt gewinnt, nicht, was der CVSS-Wert nahelegt.
- Berichte, deren Befunde reproduzierbar sind und deren Empfehlungen den Kontakt mit einem Engineering-Team überstehen.
Was du mitbringen musst
- Mehrere Jahre praktische Erfahrung im Web-/API-Pentesting.
- Verständnis für Authentisierung, Autorisierung und komplexe Business-Logik.
- Linux und Netzwerkdienste, Backend-Systeme.
- Fundiertes Urteil zur technischen Exploitability.
- Attack Chaining über Komponenten hinweg. Denken in Pfaden, nicht in Einzeltreffern.
- Python/Scripting für eigenes Tooling.
- Sehr gutes technisches Berichtswesen, auf Englisch.
Ein starkes Plus
- Kubernetes und Container-Umgebungen.
- Mobile Applikationen.
- Embedded-/Firmware-Grundverständnis.
- Produktprotokolle, Cloud-native Produktarchitekturen.
Das lernst du bei uns
- Hardware- und Firmware-Assessment, die Schichten unter deinem üblichen Scope.
- Produkt-Threat-Modelling mit Engineering-Teams.
- Coordinated Disclosure mit Herstellern.
Bewirb dich nicht, wenn …
- … du an der API aufhören willst, wenn es interessant wird.
- … du den Bericht als notwendiges Übel siehst. Bei uns ist er das Produkt.
- … du jede Woche dieselbe Checklist gegen eine neue IP fahren willst.
Ehrlich ist ehrlich
- Kundenreisen sind die Ausnahme, nicht das Modell. Der Großteil läuft remote oder aus dem Lab in Mannheim.
- Kleines Team: Du wirst Dinge tun, für die größere Firmen ganze Abteilungen haben, auch die Teile, die niemand demontiert.
- Berichtsschreiben ist hier echte Arbeit und wird so ernst genommen wie der Exploit.
Was wir bieten
- Festanstellung, flexible Arbeitszeiten, Remote-first mit Lab-Tagen in Mannheim.
- Senior-geführte Reviews, Forschungszeit für Tools und Veröffentlichungen.
- Budget für Zertifizierungen und Konferenzen (OSCP, OSCE & Co.).
- Technische Rollen ohne Vertriebsziele.
Anonymisierte Beispiele für von dir gefundene Angriffsketten sind willkommen. CV und ein paar Zeilen über das Formular, wir lesen alles selbst. Passt nicht zu 100%? Bewirb dich trotzdem.