This job has been added to your Saved jobs.
You have reached the limit of 20 Saved Jobs. If you want to create a new one, please manage your Saved Jobs.
Top 3 reasons to join us
- Competitive salary package
- Comprehensive health and accident insurance
- Full salary during probation
Job description
Tổng quan vị trí/ Position Summary:
- Trực tiếp thực hiện kiểm thử xâm nhập chuyên sâu ứng dụng di động Android và iOS (bao gồm ứng dụng native, Flutter, React Native) cùng toàn bộ API backend phục vụ ứng dụng.
- Thực hiện dịch ngược (reverse engineering) và phân tích động: vượt cơ chế phát hiện root/jailbreak, SSL pinning, chống can thiệp (anti-tampering/RASP) để đánh giá thực chất khả năng chống chịu của ứng dụng.
- Đánh giá an toàn cho các luồng nghiệp vụ trọng yếu trên di động: thanh toán, eKYC/xác thực sinh trắc học, chữ ký số, tokenization và lưu trữ dữ liệu nhạy cảm trên thiết bị.
- Khai thác và chứng minh lỗ hổng bằng PoC có kiểm soát; xếp hạng rủi ro theo tác động nghiệp vụ và thực hiện retest xác nhận khắc phục.
- Nghiên cứu kỹ thuật tấn công và mã độc di động mới; phát triển công cụ, script tự động hóa phục vụ kiểm thử liên tục và tích hợp vào quy trình phát hành ứng dụng.
- Tư vấn kỹ thuật cho đội phát triển di động về nguyên nhân gốc và giải pháp khắc phục; hỗ trợ Blue Team/SOC xây dựng năng lực phát hiện tấn công nhắm vào người dùng di động.
Mô tả công việc/ Job Descriptions:
1. Kiểm thử xâm nhập ứng dụng di động Android và iOS
- Thực hiện kiểm thử theo chuẩn OWASP MASVS/MASTG trên cả hai nền tảng: phân tích tĩnh (jadx, apktool, Ghidra/IDA, MobSF) và phân tích động (Frida, objection, r2frida, Burp Suite).
- Kiểm thử lưu trữ dữ liệu trên thiết bị: Keychain/Keystore, cơ sở dữ liệu cục bộ, tệp cache, log, sao lưu, dữ liệu tồn dư trong bộ nhớ và ảnh chụp màn hình nền.
- Kiểm thử cơ chế mật mã: thuật toán yếu, khóa cứng trong mã nguồn, sinh khóa không an toàn, sử dụng sai IV/salt, quản lý vòng đời khóa.
- Kiểm thử giao tiếp liên tiến trình và bề mặt tấn công của nền tảng: deep link/App Link/Universal Link, intent redirection, component bị export, custom URL scheme, lỗ hổng WebView và JavaScript bridge.
- Đánh giá cơ chế bảo vệ ứng dụng: phát hiện root/jailbreak, SSL pinning, chống debug, làm rối mã, RASP, Play Integrity API và App Attest – xác định khả năng vượt qua trên thực tế.
2. Kiểm thử API backend và các luồng nghiệp vụ trọng yếu
- Kiểm thử API phục vụ ứng dụng di động theo OWASP API Security Top 10: BOLA/IDOR, lỗi phân quyền, lạm dụng hạn mức, lộ dữ liệu quá mức.
- Kiểm thử xác thực và quản lý phiên: OAuth 2.0/OIDC, JWT, refresh token, device binding, xác thực sinh trắc học (BiometricPrompt/Face ID) và khả năng vượt qua ở lớp client.
- Kiểm thử luồng thanh toán và định danh: tokenization, HCE/NFC, giao dịch trực tuyến, eKYC – bao gồm thử nghiệm vượt kiểm tra liveness bằng ảnh, video và nội dung tổng hợp bằng AI (deepfake).
- Kiểm thử lỗi logic nghiệp vụ đặc thù di động: race condition khi giao dịch, thao túng tham số phía client, phát lại yêu cầu (replay), lạm dụng luồng khôi phục tài khoản.
3. Đánh giá rủi ro nền tảng, SDK bên thứ ba và quyền riêng tư
- Rà soát SDK/thư viện bên thứ ba tích hợp trong ứng dụng: lỗ hổng đã công bố, hành vi thu thập dữ liệu ngoài phạm vi công bố, rủi ro chuỗi cung ứng và quản lý SBOM cho ứng dụng di động.
- Đánh giá việc xin và sử dụng quyền (permission), rò rỉ dữ liệu cá nhân sang bên thứ ba, tính chính xác của Google Play Data Safety và Apple Privacy Manifest.
- Đối chiếu tuân thủ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và các quy định chuyên ngành áp dụng cho ứng dụng giao dịch điện tử.
- Đánh giá ứng dụng tích hợp AI/LLM và mô hình chạy trên thiết bị (on-device model): trích xuất mô hình, prompt injection qua dữ liệu đầu vào, rò rỉ dữ liệu qua SDK AI.
4. Nghiên cứu, phát triển công cụ và tự động hóa kiểm thử
- Theo dõi và phân tích kỹ thuật tấn công, mã độc ngân hàng trên di động (overlay, lạm dụng Accessibility Service, đánh cắp dữ liệu sinh trắc học) và đánh giá mức độ ảnh hưởng tới ứng dụng của Tập đoàn.
- Viết PoC/mã khai thác cho lỗ hổng đã công bố và lỗ hổng tự phát hiện; nghiên cứu lỗ hổng trên framework và SDK mã nguồn mở đang sử dụng.
- Phát triển script Frida, công cụ nội bộ (Python/Bash) và mở rộng công cụ sẵn có nhằm rút ngắn thời gian kiểm thử.
- Tham gia tích hợp kiểm thử bảo mật vào pipeline CI/CD của ứng dụng di động (SAST/SCA/MobSF quét tự động trên mỗi bản build), tinh chỉnh rule để giảm cảnh báo sai.
- Quản trị, sao lưu và nâng cấp hạ tầng lab kiểm thử di động: thiết bị thật đã root/jailbreak, thiết bị giả lập và nền tảng ảo hóa.
5. Báo cáo, tư vấn khắc phục và phối hợp phòng thủ
- Soạn báo cáo kiểm thử song ngữ Việt – Anh: mô tả kỹ thuật, bằng chứng khai thác, xếp hạng theo CVSS 4.0 gắn với tác động nghiệp vụ và khuyến nghị khắc phục khả thi.
- Trình bày kết quả cho đội phát triển di động và các bên liên quan; tư vấn nguyên nhân gốc, secure coding và kiểm soát bù đắp khi chưa thể vá ngay.
- Chuyển kịch bản khai thác thành yêu cầu phát hiện cho Blue Team/SOC; hỗ trợ đánh giá hiệu quả của giải pháp bảo vệ ứng dụng di động (MTD/RASP).
- Theo dõi tiến độ khắc phục và thực hiện retest xác nhận (Remediation Verification) trước khi phát hành phiên bản mới lên App Store/Google Play.
6. Chuẩn hóa phương pháp luận và chia sẻ tri thức
- Biên soạn, rà soát định kỳ quy trình, quy định, checklist kiểm thử và mẫu báo cáo cho mảng ứng dụng di động.
- Hướng dẫn kỹ thuật và review kết quả của chuyên viên cấp thấp hơn.
- Tổ chức chia sẻ nội bộ về kỹ thuật tấn công mới; đóng góp nội dung đào tạo secure coding cho đội phát triển di động.
- Tham gia xử lý sự cố mức chuyên sâu và các đợt đánh giá đột xuất khi có yêu cầu.
Your skills and experience
Yêu cầu công việc/ Qualifications:
Yêu cầu bắt buộc:
- Đại học trở lên chuyên ngành CNTT/An toàn thông tin. Chấp nhận ứng viên khác chuyên ngành nếu chứng minh được năng lực thực chiến tương đương (chứng chỉ thực hành, CVE được công bố, thành tích Bug Bounty/CTF).
- Trên 4 năm kinh nghiệm trong lĩnh vực CNTT/An toàn thông tin.
- Trên 3 năm kinh nghiệm trực tiếp ở vị trí kiểm thử xâm nhập ứng dụng di động (không tính thời gian kiểm thử ứng dụng Web thuần túy, vận hành hệ thống hoặc giám sát SOC).
- Lập trình: thành thạo Python và JavaScript (script Frida); đọc hiểu Java/Kotlin, Swift/Objective-C và Dart phục vụ kiểm thử hộp trắng
- Tiêu chuẩn và pháp lý: OWASP MASVS, ISO/IEC 27001:2022, PCI DSS 4.0.1 và các chuẩn thanh toán trên thiết bị di động (MPoC/SPoC), NIST CSF 2.0, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, quy định của Ngân hàng Nhà nước về an toàn giao dịch điện tử và xác thực sinh trắc học.
- Tiếng Anh chuyên ngành: đọc tài liệu kỹ thuật và viết báo cáo.
- AI: khóa đào tạo hoặc chứng chỉ về AI Security – AI Red Teaming (ví dụ SANS SEC535).
(Chấp nhận minh chứng năng lực thay thế cho chứng chỉ: CVE được công bố trên ứng dụng/SDK di động; xếp hạng trên HackerOne/Bugcrowd/Intigriti ở hạng mục mobile; công cụ hoặc script Frida mã nguồn mở tự phát triển; giải thưởng CTF hạng mục reverse engineering/mobile.)
Ưu tiên:
- Ưu tiên mạnh (chuyên sâu di động): GMOB (SANS SEC575), eMAPT, CMPen-Android/CMPen-iOS (Mobile Hacking Lab), chứng chỉ kiểm thử ứng dụng di động của 8kSec/Corellium.
- Nền tảng kiểm thử xâm nhập: OSCP/OSCP+, OSWE, Burp Suite Certified Practitioner (BSCP), GWAPT (SANS SEC542) cho phần API backend.
- Bổ sung: SANS SEC661 (khai thác thiết bị nhúng/ARM), SEC522 (Application Security), chứng chỉ bảo mật Cloud (AWS/Azure/GCP) cho hạ tầng backend.
- Kinh nghiệm kiểm thử ứng dụng có giao dịch tài chính, ví điện tử, eKYC hoặc xử lý dữ liệu cá nhân quy mô lớn là lợi thế nổi bật.
- Kinh nghiệm dịch ngược ứng dụng đa nền tảng (Flutter, React Native) và vượt các cơ chế bảo vệ thương mại (RASP, obfuscation) là lợi thế nổi bật.
- Kinh nghiệm phát triển ứng dụng di động (Android/iOS) trước khi chuyển sang bảo mật là một lợi thế đáng kể.
- Ưu tiên ứng viên từng làm tại công ty dịch vụ kiểm thử/tư vấn an ninh mạng hoặc tham gia thường xuyên chương trình Bug Bounty.
- Hiểu biết môi trường tuân thủ cao (tài chính – ngân hàng, hàng không, bất động sản, dịch vụ số) là một lợi thế.
- Ưu tiên ứng viên đã đảm nhận vai trò dẫn dắt kỹ thuật (technical lead) cho một dự án kiểm thử hoặc hướng dẫn chuyên viên cấp thấp hơn.
Kỹ năng:
- Tư duy tấn công có hệ thống: kiên trì dịch ngược và khai thác chuỗi lỗ hổng thay vì dừng ở kết quả của công cụ quét tự động.
- Diễn giải lỗ hổng kỹ thuật thành tác động kinh doanh để thuyết phục đội phát triển ưu tiên khắc phục.
- Viết báo cáo rõ ràng, tái hiện được và trình bày kết quả song ngữ Việt – Anh.
- Kỹ năng phân tích, giải quyết vấn đề và tự nghiên cứu công nghệ mới theo tốc độ thay đổi của hệ điều hành di động.
- Quản lý thời gian, xử lý song song nhiều dự án kiểm thử theo tiến độ phát hành ứng dụng.
- Phối hợp đa bộ phận (phát triển di động, backend, vận hành, SOC) và hướng dẫn đồng nghiệp.
Why you'll love working here
- Competitive salary package (Base salary and performance bonuses).
- Probation period salary is 100% of the official salary.
- Comprehensive health and accident insurance.
- 15 days of annual leave, 3 days work from home/month.
- Provision of work equipment (Macbook/ Laptop, mouse, monitor, etc.).
- A creative and modern working environment.
Galaxy Digital Holdings