📍 المملكة العربية السعودية تحديث مستمر على مدار الساعة

وظيفة مستشار أول VAPT (أمن الويب والجوال) لدى Jobstronaut بالرياض

Senior VAPT Consultant (Web & Mobile Security) – Banking
🏢 Jobstronaut
🕒 نُشرت: (منذ 5 أيام) 📍 الرياض وظائف الهندسة والتقنية
التقديم على الوظيفة من المصدر الرسمي ↗

تفاصيل الوظيفة

تعلن شركة Jobstronaut عن توفر فرصة وظيفية لمستشار أول في اختبار الاختراق وتقييم الثغرات (VAPT) لأمن تطبيقات الويب والجوال، لدعم أحد البنوك الرائدة في الرياض، المملكة العربية السعودية. الموقع: الرياض (داخل بيئة العميل المصرفي).

نبذة عن الوظيفة

نبحث عن مستشار VAPT أول متمرس لدعم بنك رائد في السعودية. يركز الدور على إجراء تقييمات متقدمة للثغرات واختبارات الاختراق على تطبيقات الويب والجوال وواجهات API، مع ضمان الامتثال لأطر الأمن السيبراني للبنك المركزي السعودي (SAMA) والمعايير الدولية. سيعمل المستشار بشكل وثيق مع فرق الأمن والمطورين ومدققي الحسابات لتعزيز الوضع الأمني للبنك وضمان الامتثال التنظيمي.

المهام والمسؤوليات

  • إجراء تقييمات VAPT شاملة لتطبيقات الويب (الخدمات المصرفية عبر الإنترنت والبوابات الداخلية) وتطبيقات الجوال (أندرويد و iOS المصرفية) وواجهات API (الخدمات المصرفية المفتوحة وتكاملات الدفع).
  • إجراء اختبار اختراق يدوي إلى جانب المسح الآلي.
  • تحديد الثغرات وفقًا لـ OWASP Top 10 (الويب والجوال) و SANS Top 25 وسيناريوهات منطق الأعمال والثغرات غير المعروفة (zero-day).
  • تنفيذ اختبار أمن واجهات API (OAuth2 و JWT وأطر الخدمات المصرفية المفتوحة).
  • إجراء محاكاة للتهديدات واختبارات قائمة على الخصوم عند الحاجة.
  • تقييم ضوابط المصادقة والتفويض وإدارة الجلسات وتشفير البيانات والتخزين الآمن.
  • إعداد تقارير VAPT مفصلة تتضمن شدة المخاطر (وفقًا لـ CVSS) وإثبات المفهوم (PoC) وتوصيات المعالجة.
  • إجراء إعادة اختبار / تحقق بعد تطبيق الإصلاحات.
  • التعاون مع أصحاب المصلحة لضمان ممارسات SDLC آمنة.
  • دعم عمليات التدقيق الداخلي والخارجي المتعلقة بالأمن السيبراني.

الشروط والمتطلبات

  • خبرة لا تقل عن 8 سنوات في مجال VAPT مع خبرة قوية في القطاع المصرفي / الخدمات المالية.
  • فهم عميق لإطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF).
  • الإلمام بامتثال PCI-DSS ومعايير أمن الخدمات المصرفية المفتوحة.
  • الإلمام بالبيئات التنظيمية والتدقيقية السعودية.
  • الشهادات المفضلة: OSCP (مفضلة بشدة)، CEH، GPEN، GWAPT، eWPT / eCPPT، وشهادات أمن الجوال (مثل eMAPT).

المهارات المطلوبة

  • خبرة متقدمة في اختبار أمن تطبيقات الويب.
  • خبرة قوية في أمن تطبيقات الجوال (أندرويد و iOS).
  • فهم عميق لأمن واجهات API وهياكل الخدمات المصغرة.
  • إتقان أدوات: Burp Suite Professional، OWASP ZAP، MobSF، Frida، Objection، Drozer، APKTool، JADX، Metasploit، Nmap، SQLMap، Nikto، Wireshark، Postman.
  • خبرة في أدوات SAST/DAST (مثل Checkmarx، Fortify، Veracode).
  • معرفة قوية بـ HTTP/HTTPS و REST/SOAP APIs.
  • فهم بروتوكولات المصادقة (OAuth2، SAML، JWT، OpenID Connect).
  • معرفة معايير التشفير (TLS 1.2+، AES، RSA).
  • ممارسات البرمجة الآمنة ومعالجة الثغرات.
  • مهارات تواصل قوية وإدارة أصحاب المصلحة.
  • كتابة تقارير فنية عالية الجودة.
  • القدرة على عرض النتائج على فرق تقنية وغير تقنية.
  • عقلية تحليلية قوية وحل المشكلات.
عرض النص الأصلي للإعلان

The client is looking to hire a Senior VAPT Consultant (Web & Mobile Security) – Banking for their team at Riyadh.


Location: Riyadh, Saudi Arabia (On-site – Banking Client Environment


Experience Required:


8 Years in VAPT with strong exposure to Banking / Financial Services


Job Summary:


We are hiring an experienced Senior VAPT Consultant to support a leading bank in Saudi Arabia. The role focuses on conducting advanced vulnerability assessments and penetration testing across web applications, mobile applications, and APIs, ensuring compliance with Saudi Central Bank (SAMA) cybersecurity frameworks and international standards.


The consultant will work closely with security teams, developers, and auditors to strengthen the bank’s security posture and ensure regulatory compliance.


Key Responsibilities:


* Perform comprehensive VAPT engagements for:

* Web Applications (internet banking, internal portals)

* Mobile Applications (Android & iOS banking apps)

* APIs (Open Banking, payment integrations)

* Conduct manual penetration testing along with automated scans.

* Identify vulnerabilities aligned with:

* OWASP Top 10 (Web & Mobile)

* SANS Top 25

* Business logic and zero-day scenarios

* Execute API security testing (OAuth2, JWT, Open Banking frameworks).

* Perform threat simulation and adversary-based testing where required.

* Assess:

* Authentication & Authorization controls

* Session management

* Data encryption & secure storage

* Prepare detailed VAPT reports including:

* Risk severity (CVSS-based)

* Proof of Concept (PoC)

* Remediation recommendations

* Conduct retesting/validation after fixes.

* Collaborate with stakeholders to ensure secure SDLC practices.

* Support internal and external audits related to cybersecurity.


Technical Skills Required:


Core Expertise:


* Advanced Web Application Security Testing

* Strong Mobile Application Security (Android & iOS)

* Deep understanding of API Security & Microservices architecture


Tools & Technologies:


* Burp Suite Professional, OWASP ZAP

* MobSF, Frida, Objection, Drozer, APKTool, JADX

* Metasploit, Nmap, SQLMap, Nikto

* Wireshark, Postman

* SAST/DAST tools (Checkmarx, Fortify, Veracode)


Technical Knowledge:


* Strong knowledge of HTTP/HTTPS, REST/SOAP APIs

* Authentication protocols (OAuth2, SAML, JWT, OpenID Connect)

* Encryption standards (TLS 1.2+, AES, RSA)

* Secure coding practices and vulnerability remediation


Regulatory & Domain Requirements:


* Mandatory experience in Banking / Financial Services

* Strong understanding of:

* SAMA Cybersecurity Framework (CSF)

* PCI-DSS compliance

* Open Banking security standards

* Familiarity with Saudi regulatory and audit environments


Certifications (Preferred):


* OSCP (Highly preferred)

* CEH, GPEN, GWAPT

* eWPT / eCPPT

* Mobile security certifications (e.g., eMAPT)


Soft Skills:


* Strong communication and stakeholder management

* High-quality technical report writing

* Ability to present findings to both technical and non-technical teams

* Strong analytical and problem-solving mindset

المصدر: LinkedIn — أُضيفت للموقع في 11 يونيو 2026