Analista de Segurança Ofensiva Pleno — Pentest & Red Team

Talent Four São Paulo - SP Híbrido
Talent Four

Talent Four

Detalhes da vaga

Cargo
Analista de Segurança Ofensiva Pleno — Pentest & Red Team
Vagas
1
Modelo
Híbrido
Publicada
11/09/2026

Localização

Descrição da vaga

O profissional será peça-chave na execução autônoma de testes ofensivos (web, API, mobile e infraestrutura) para identificar vulnerabilidades e falhas de lógica de negócio antes que virem incidentes. Seu trabalho gera evidência técnica acionável, acelera correções e fortalece a resiliência cibernética do negócio.

Responsabilidades e Atribuições

Executar pentests manuais e híbridos (manual + automação) em aplicações web, APIs REST/GraphQL e apps mobile (Android/iOS), seguindo metodologia e padrões de evidência.
Realizar validação e reprodução de vulnerabilidades (PoC), classificação de risco e recomendação de mitigação prática.
Conduzir testes em infraestrutura (rede interna/externa), exposições em cloud e configurações inseguras, conforme direcionamento do programa ofensivo.
Apoiar exercícios controlados de Red Team (TTPs pré-definidas), coleta de evidências e documentação de trilha de ataque.
Elaborar relatórios técnicos completos (passo a passo reproduzível, impacto, evidências, reteste) e apresentar achados para times técnicos (Dev/AppSec/Infra).
Manter e evoluir playbooks de teste, checklists e repositório de payloads, garantindo consistência e qualidade.
Apoiar automações simples (scripts) para ganho de escala e padronização de coleta de evidências.

Requisitos

Requisitos Técnicos (Hard Skills)

Experiência prática com pentest web e APIs, dominando OWASP Top 10 e OWASP API Top 10.
Ferramentas: Burp Suite, Postman/Insomnia, Nmap, Nuclei, Nikto, sqlmap (uso criterioso), ferramentas de fuzzing e scanners de apoio.
Noções sólidas de autenticação/autorização (OAuth2/OIDC, JWT, SSO), sessões, CORS, rate limit e controles de acesso.
Scripting para automação: Python e/ou JavaScript (Node), além de fundamentos de Bash.
Noções de ambientes modernos: containers (Docker), conceitos de Kubernetes, CI/CD e cloud (Azure/AWS/GCP) em nível de exposição e postura.
Familiaridade com testes de lógica e autorização (ex.: BOLA/BFLA) e com o rigor esperado de relatórios (evidência reproduzível + impacto).

Certificações Desejáveis/Diferenciais

eJPT / eCPPT / PNPT
Security+
CEH (como base), eWPT (web) como diferencial
Treinamentos OWASP (Web/API) e cursos práticos de AppSec
Soft Skills e Perfil Comportamental

Forte senso de dono(a): entrega com autonomia, organização e responsabilidade por evidências.
Comunicação clara e objetiva: consegue traduzir achados técnicos em ações para Dev/Infra.
Curiosidade e mentalidade investigativa, com disciplina para documentar e retestar.
Colaboração e humildade técnica: aprende rápido, recebe feedback e melhora continuamente.

Fonte: quickin

Interessado nesta vaga?

Candidate-se agora e dê o próximo passo na sua carreira.

Vagas relacionadas