Pentesteur·se
Sécurité offensive et réponse aux incidents
- Lieu
- Godomey, Abomey-Calavi · [à distance possible, à confirmer]
- Engagement
- Collaboration non salariée
- Date limite
- [date limite]
Le poste
Fonction clé : trouver les failles de StageConnect avant que quelqu'un d'autre ne les trouve, et préparer l'équipe à réagir le jour où un incident arrive.
StageConnect est une infrastructure de confiance : conventions, évaluations, attestations, portefeuilles de compétences et données d'étudiants, d'établissements et d'entreprises. Si on ne peut pas lui faire confiance, elle ne sert à rien. Avant les déploiements pilotes, nous voulons savoir où sont nos faiblesses. Tu prends en charge la sécurité offensive de la plateforme et tu prépares l'équipe à réagir en cas d'incident.
Tu travailles avec Pénielle SOUNOUVOU (cybersécurité) et Harris LOKO (développement backend), en lien direct avec le fondateur.
Ta mission
- Mener des tests d'intrusion sur un périmètre défini et autorisé par écrit.
- Classer les vulnérabilités par niveau de risque et proposer des corrections concrètes.
- Accompagner les développeurs pendant les corrections.
- Écrire, avec l'équipe, un plan de réponse aux incidents : qui fait quoi, dans quel ordre.
- Vérifier les corrections par un contre-test.
- Expliquer simplement chaque risque à des personnes qui ne sont pas techniques.
L'élément clé de ce poste
Ce que tu livreras en 6 mois
- Audit de sécurité de StageConnectSur un périmètre défini et autorisé par écrit.
- Rapport de vulnérabilités prioriséChaque faille classée par risque, avec une correction proposée.
- Plan de réponse aux incidentsQui fait quoi, et dans quel ordre, si quelque chose arrive.
- Contre-test après correctionsLa preuve que les failles signalées sont bien fermées.
Compétences
- Tu sais tester une application web et une API : authentification, contrôle d'accès, injections.
- Tu connais l'OWASP Top 10 et tu as déjà utilisé Burp Suite ou un outil équivalent.
- Tu sais rédiger un rapport clair, que quelqu'un peut suivre pour corriger.
- Tu respectes un périmètre à la lettre.
- Tu peux montrer ton travail : write-ups, CTF, labs ou dépôt GitHub.
Profil recherché
- Étudiant·e ou professionnel·le en poste : la pratique et les compétences réelles priment sur le diplôme.
- Compétences appréciées : expérience en CTF, certification eJPT ou OSCP, connaissance de la stack de StageConnect (FastAPI, React/Next.js, Supabase/PostgreSQL).
Ce que nous offrons
SINDA n'a pas encore levé de fonds. Tous les postes sont des collaborations non salariées, encadrées par une convention de collaboration et un accord de confidentialité. Rien de ce qui suit n'est garanti : tout dépend de tes livrables validés et de la situation de SINDA.
- Un intéressement possible au capitalConstaté progressivement sur 24 mois après 6 mois minimum, selon tes livrables validés et sous réserve d'un financement et de l'accord des associés.
- Une gratification possibleAprès un financement, selon ton implication.
- Une gratification de reconnaissance possibleSelon tes livrables validés et les ressources de SINDA.
- Un mentorat par le fondateurL'accès à la roadmap et aux réunions stratégiques.
- Ton rythmePas d'horaire imposé : tu organises librement ta contribution autour des livrables convenus.
- Ton travail reconnuTa qualité d'auteur reste mentionnée sur ce que tu crées pour SINDA.
Processus
- CandidatureLe formulaire de cette page. Nous lisons chaque candidature avec attention.
- Mise en situation à distanceUn challenge de type CTF, ou un rapport de vulnérabilités à rédiger à partir d'un cas fictif. Jamais sur la plateforme réelle. À faire en 48 à 72 h. Tu reçois à ce moment la convention complète et l'accord de confidentialité.
- Entretien avec le fondateurAutour de ton rendu, de ta disponibilité et de tes questions.
- Signature et intégrationConvention, accord de confidentialité, puis accueil dans l'équipe.
Réponse sous [X] jours ouvrés après la date limite.
Candidature
Postule en 10 minutes.
Les champs marqués * sont obligatoires.