Le poste Pentester H/F
Partager cette offre
Nous cherchons un·e Consultant·e Pentest capable de mener des audits techniques avancés et de sécuriser infrastructures, API et produits.
Le rôle est au cœur des équipes engineering & cloud, avec un vrai impact produit.
Missions1) Pentests end-to-endRéaliser des tests d’intrusion multi-périmètres : web, mobile, API (REST/GraphQL), infra & cloud (WB/GB/BB).
Identifier, exploiter et documenter des vulnérabilités techniques et logiques métier (contexte données de paiement).
Évaluer risques & impacts (C/I/D) et proposer des remédiations pragmatiques alignées PCI DSS.
Travailler avec les équipes produit/développement pour “Security by Design”.
Mettre à jour standards de test & durcissement, contribuer à la veille (CVE, exploits, 0-day).
Sensibiliser les équipes internes aux bonnes pratiques AppSec.
Rédiger des rapports techniques (PoC propres) + synthèses exécutives.
Contribuer aux audits PCI DSS, ISO 27001, RGPD.
Suivre la correction des vulnérabilités et valider les correctifs.
Stack produit : services API-first (REST/GraphQL), archi microservices, containers (Docker), orchestration (Kubernetes).
Cloud : AWS et/ou GCP, IAM, networking, secrets management, monitoring centralisé.
Outillage pentest : Burp Suite, ZAP, Nmap, Metasploit, sqlmap, ffuf/Gobuster, Hydra, Wireshark, Nessus/OpenVAS, nuclei.
Dev & CI/CD : Git, revue de code, pipelines avec contrôles sécu (SAST/DAST/SCA/IaC) là où pertinent.
Méthodo : OWASP (Web/Mobile/ASVS), PTES, CIS Benchmarks, Secure SDLC; ticketing & suivi par criticité avec SLA.
Mode de travail : hybride (Paris + remote partiel), rituels fluides (kick-off, daily courte, debriefs).
Culture : impact > volume de findings, PoC reproductibles, feedback rapide, accompagnement à la remédiation.
Profil recherché
Maîtrise des approches White/Grey/Black Box.
Solide expérience sur :
Web / API REST / GraphQL (authN/authZ, IDOR/BOLA, SSRF, logique métier),
Linux, Docker, Kubernetes,
Réseaux (TCP/IP, VPN, proxies), OAuth2/OIDC,
Cloud (AWS ou GCP idéalement).
Outils : Burp, Metasploit, Nmap, sqlmap, ZAP, Wireshark, Gobuster, Hydra, Nessus/OpenVAS.
Connaissances : PCI DSS, OWASP Top 10, CIS, Secure SDLC; notions en reversing/fuzzing/exploitation avancée appréciées.
Langages : Python, Bash, PowerShell, JavaScript (lecture/analyses).
Environnement de travail
De vrais sujets produit (API paiement, flux sensibles) avec impact direct.
Du multi-périmètre (app, API, cloud, containers) et de l’autonomie sur la méthode.
Une collab étroite avec les équipes techniques et la possibilité d’industrialiser tes trouvailles dans le SDLC
Postulez à cette offre !
Trouvez votre prochaine mission parmi +8 000 offres !
-
Fixez vos conditions
Rémunération, télétravail... Définissez tous les critères importants pour vous.
-
Faites-vous chasser
Les recruteurs viennent directement chercher leurs futurs talents dans notre CVthèque.
-
100% gratuit
Aucune commission prélevée sur votre mission freelance.
Pentester H/F
Nexius Finance