Pavlo
Cyber security specialist
- Вік:
- 19 років
- Місто проживання:
- Тернопіль
- Готовий працювати:
- Дистанційно
Контактна інформація
Прізвище, контакти та світлина доступні тільки для зареєстрованих роботодавців. Щоб отримати доступ до особистих даних кандидатів, увійдіть як роботодавець або зареєструйтеся.
Отримати контакти цього кандидата можна на сторінці https://www.work.ua/resumes/20168602/
Завантажений файл
Це резюме розміщено у вигляді файлу. Ця версія для швидкого перегляду може бути гіршою за оригінал резюме.
Application Security Engineer • Penetration Tester • Red Teamer
[
ПРО МЕНЕ
Application Security Engineer та Offensive Security спеціаліст із 4 роками досвіду
FullStack-розробки на Node.js / TypeScript та 2+ роками у сфері кібербезпеки. Засновник сервісної
та безпекової студії Vapan Studio (з 2025 року), де поєдную розробку продуктів з інтеграцією
пре-релізних перевірок безпеки та проведенням повного циклу аудитів.
Маю практичний досвід у побудові SSDLC / DevSecOps (автоматизація SAST, DAST, SCA, Secrets
Scanning у GitLab CI/CD та GitHub Actions), проведення Security Code Review, Pentest
(Web/API/Mobile), а також розробці сценаріїв Red Teaming (C2 інфраструктура, фішингові
симуляції, кастомні пейлоади). Прийняті звіти у державній програмі Prozorro Bug Bounty,
співорганізатор всеукраїнського змагання CTF Junior League; автор відео та статей з
оффенсив-безпеки.
КЛЮЧОВІ НАВИЧКИ
AppSec & SSDLC Побудова SSDLC, впровадження Security Gates у CI/CD (GitLab CI, GitHub
Actions), Threat Modeling, Security Code Review (Node.js/TS, Python, Go),
оцінка ризиків за CVSS.
DevSecOps Інструменти SAST: Semgrep, SonarQube, custom ESLint security rules; SCA: Snyk, npm
audit; Secrets: Gitleaks; DAST: OWASP ZAP, Burp Suite Pro; Container Sec:
Trivy, Docker Bench.
Pentesting & Web/API Тестування за OWASP WSTG, MASVS, API Top 10. Вразливості авторизації
(BOLA/IDOR, BFLA), вади бізнес-логіки, Race Conditions, SSRF, SQLi/Cmd
Injections, безпека WebSocket та JWT/RBAC.
Red Teaming & Offensive C2 інфраструктура, розробка кастомних пейлоадів (C++/Python/JS), обхід
сигнатурного детекту, авторизовані фішингові симуляції (Evilginx, pretexting),
MiTM.
Mobile & OSINT Android: декомпіляція (JADX, apktool), обхід SSL Pinning (Frida, Objection),
аналіз логіки API. OSINT: картографування поверхні атаки (CT-логи, favicon
hashing, Google Dorking).
Стандарти та Комплаєнс OWASP ASVS, OWASP Top 10, OWASP API Top 10, OWASP LLM / Agentic Top
10; ознайомлений з OWASP SAMM, NIST SSDF, PTES.
Інженерія та Хмара Node.js, TypeScript, Python, Bash, PostgreSQL, MongoDB, Redis, Docker,
Nginx, Linux (Ubuntu/Debian), Cloudflare WAF/DNS, Google Cloud, основи
Azure Cloud Security.
ДОСВІД РОБОТИ
Засновник & Security Engineer — Vapan Studio (vapan.org) Червень 2025 — дотепер
● Впровадження SSDLC & Security Gates: Налаштував автоматизоване сканування коду у CI/CD
пайплайнах (Semgrep SAST, Gitleaks, Snyk SCA, Trivy) для виявлення вразливостей та витоку
секретів на етапі Merge Request.
● Security Code Review: Проводив ручний аналіз коду Node.js/TypeScript сервісів з фокусом на
межі авторизації (IDOR), небезпечну обробку користувацького вводу та вади бізнес-логіки.
● Пентести та Оцінка Безпеки: Виконував повний цикл аудитів Web/API та мобільних застосунків
за стандартами OWASP WSTG/MASVS; готував детальні звіти з оцінкою ризиків та
супроводжував процес усунення вразливостей.
● Red Team & Phishing Operations: Проводив розвідку поверхні атаки (OSINT), авторизовані
фішингові симуляції для оцінки Security Awareness клієнтів, розгортав C2 інфраструктуру та
тестував стійкість до соціальної інженерії.
● Аналіз Android-клієнтів: Виконував декомпіляцію APK (JADX, apktool), обходив SSL Pinning за
допомогою Frida/Objection для відновлення недокументованих API-протоколів та перевірки
серверної авторизації.
● Публікація тех-контенту: Автор технічного блогу з кібербезпеки.
Дослідник безпеки — Національна програма Bug Bounty Prozorro 2026
● Успішно знайшов та оформив 2 прийнятих звіти (High та Low) про вразливості
продакшн-поверхні платформи державних закупівель Prozorro.
Співорганізатор — CTF Junior League (ctfjunior.com.ua) 2026 | Київ
● Співорганізатор всеукраїнського юнацького змагання з кібербезпеки (14–19 років) від
онлайн-кваліфікації до фіналу в Києві.
Backend / Full-Stack Інженер — Фріланс та Контракти 2022 — дотепер | Віддалено
● Розробка API: Проєктування високонавантажені REST & WebSocket API на Node.js/TypeScript,
інтегрував JWT/RBAC авторизацію, rate limiting, платіжні системи та вебхуки з валідацією
підписів.
● Безпека AI-агентів: Розробляв MCP-сервери (Model Context Protocol) для LLM-агентів,
забезпечуючи чіткі межі авторизації (Authorization Boundaries) між моделлю та
бекенд-інфраструктурою.
● Деплой та Інфраструктура: Налаштовував Docker, Nginx, TLS/SSL, Cloudflare WAF на серверах
Linux (VPS, GCP); писав скрипти автоматизації на Python і Bash.
ВИБРАНІ ПРОЄКТИ
AiFinPay (aifinpay.io) — Платіжна інфраструктура протоколу HTTP 402 для автономних AI-агентів у
мережі Solana. Бекенд на Node.js/Express, опублікований npm-пакет @aifinpay/agent, деплой у
Docker/Nginx.
ВИБРАНІ ПУБЛІКАЦІЇ ТА ДОСЛІДЖЕННЯ
● Mobile App Security: Bypassing SSL Pinning: Практичний гайд із перехоплення захищеного
трафіку Android-застосунків за допомогою Frida для виявлення прихованих API.
● Race Condition Exploitation in Checkout Logic: Розбір експлуатації паралельних запитів для
отримання 99% знижки в корзині та метод опису DB-level захісту.
● Effective Subdomain Recon: Favicon Hashing & CT Logs: Методологія розвідки
незадокументованої інфраструктури за допомогою Certificate Transparency логів та favicon-хешів.
● How to protect your startups: Типові вразливості навайбкоджених стартапів та як захиститись.
ОСВІТА, СЕРТИФІКАЦІЇ ТА МОВИ
Бакалавр з кібербезпеки: Західноукраїнський національний університет (ЗУНУ), Тернопіль (2024
— 2028, навчаюсь).
Сертифікації: Cisco CyberOps Associate • Cisco Junior Cybersecurity Analyst.
Мови: Українська — рідна • Англійська — B1 (вільно читаю/пишу технічну документацію, розмовна
в процесі вдосконалення).
Інші резюме цього кандидата
Розглядає посади: Back end програміст, Full stack програміст, Fullstack-розробник, ще 3 посади
Тернопіль, Дистанційно
PAVLO SVIZINSKYY Backend / Full-Stack Engineer — Node.js / TypeScript · AI Agents · Automation & Security · Telegram @an404on · GitHub: github.com/enot3615 · · Ukraine (remote, EU/US hours) SUMMARY...
Розглядає посади: Cyber security specialist, Backend-програміст, Fullstack-розробник
Тернопіль, Дистанційно
PAVLO SVIZINSKYY Application Security & Backend Engineer — Node.js / TypeScript · AppSec · Offensive Security · Telegram @an404on · GitHub: github.com/enot3615 · · Blog: · Ukraine (remote, EU...
Схожі кандидати
-
Cybersecurity Specialist
Дистанційно, Київ, Біла Церква -
Marketing specialist
40000 грн, Дистанційно -
Cyber security specialist
Дистанційно, Київ -
Менеджер захисту інформації
Дистанційно, Одеса, Інші країни -
Customer support specialist
30000 грн, Дистанційно, Житомир -
Інженер з захисту інформації
35000 грн, Дистанційно, Київ