Penetration Testing & Security Assessment
• Thực hiện kiểm thử xâm nhập (pentest) trên các sản phẩm của Sapo: web application, mobile app (Android/iOS), API
• Viết báo cáo pentest chi tiết: mô tả lỗ hổng, proof-of-concept, mức độ ảnh hưởng (CVSS), kiến nghị khắc phục
• Tham gia review kết quả fix sau khi dev team vá lỗi
Vulnerability & CVE Research
• Theo dõi, nghiên cứu các CVE mới công bố liên quan đến công nghệ Sapo đang sử dụng (Java, Node.js, Ruby, framework, thư viện OSS…)
• Đánh giá mức độ ảnh hưởng, khả năng khai thác của CVE đối với hệ thống nội bộ
• Tham gia vào quá trình vận hành hệ thống quản lý lỗ hổng (Vulnerability Management)
Attack Surface Management
• Hỗ trợ rà soát, liệt kê và theo dõi bề mặt tấn công của Sapo (subdomain, exposed services,
cloud assets…)
• Phát hiện và báo cáo các tài sản bị lộ không mong muốn ra internet
DevSecOps
• Tham gia tích hợp bảo mật vào pipeline CI/CD: SAST, SCA, secret scanning
• Hỗ trợ cấu hình và vận hành các công cụ DevSecOps (Dependency-Track, Semgrep, Trivy,
GitHub Actions…)
• Phối hợp với đội phát triển trong quá trình security review code