Сервіс пошуку роботи №1 в Україні
Pavlo
Cyber security specialist
- Розглядає посади:
- Cyber security specialist, Fullstack-розробник, Back-end програміст
- Вік:
- 19 років
- Місто проживання:
- Тернопіль
- Готовий працювати:
- Дистанційно
Контактна інформація
Шукач вказав: ТелефонМесенджер
Прізвище, контакти та світлина доступні тільки для зареєстрованих роботодавців. Щоб отримати доступ до особистих даних кандидатів, увійдіть як роботодавець або зареєструйтеся.
Отримати контакти цього кандидата можна на сторінці https://www.work.ua/resumes/20186608/
Завантажений файл
Версія для швидкого
перегляду
Це резюме розміщено у вигляді файлу. Ця версія для швидкого перегляду може бути гіршою за оригінал резюме.
Pavlo Svizinskiy
Application Security Engineer • Penetration Tester • Red Teamer
[відкрити контакти ](див. вище в блоці «контактна інформація») | Telegram: @an404on | [відкрити контакти ](див. вище в блоці «контактна інформація») | [відкрити контакти ](див. вище в блоці «контактна інформація»)
ПРО МЕНЕ
Application Security Engineer та Offensive Security спеціаліст із 4 роками досвіду
FullStack-розробки на Node.js / TypeScript та 2+ роками у сфері кібербезпеки. Засновник сервісної
та безпекової студії Vapan Studio (з 2025 року), де поєдную розробку продуктів з інтеграцією
пре-релізних перевірок безпеки та проведенням повного циклу аудитів.
Маю практичний досвід у побудові SSDLC / DevSecOps (автоматизація SAST, DAST, SCA, Secrets
Scanning у GitLab CI/CD та GitHub Actions), проведення Security Code Review, Pentest
(Web/API/Mobile), а також розробці сценаріїв Red Teaming (C2 інфраструктура, фішингові
симуляції, кастомні пейлоади). Прийняті звіти у державній програмі Prozorro Bug Bounty,
співорганізатор всеукраїнського змагання CTF Junior League; автор відео та статей з
оффенсив-безпеки.
КЛЮЧОВІ НАВИЧКИ
AppSec & SSDLC Побудова SSDLC, впровадження Security Gates у CI/CD (GitLab CI, GitHub
Actions), Threat Modeling, Security Code Review (Node.js/TS, Python, Go),
оцінка ризиків за CVSS.
DevSecOps Інструменти SAST: Semgrep, SonarQube, custom ESLint security rules; SCA: Snyk, npm
audit; Secrets: Gitleaks; DAST: OWASP ZAP, Burp Suite Pro; Container Sec:
Trivy, Docker Bench.
Pentesting & Web/API Тестування за OWASP WSTG, MASVS, API Top 10. Вразливості авторизації
(BOLA/IDOR, BFLA), вади бізнес-логіки, Race Conditions, SSRF, SQLi/Cmd
Injections, безпека WebSocket та JWT/RBAC.
Red Teaming & Offensive C2 інфраструктура, розробка кастомних пейлоадів (C++/Python/JS), обхід
сигнатурного детекту, авторизовані фішингові симуляції (Evilginx, pretexting),
MiTM.
Mobile & OSINT Android: декомпіляція (JADX, apktool), обхід SSL Pinning (Frida, Objection),
аналіз логіки API. OSINT: картографування поверхні атаки (CT-логи, favicon
hashing, Google Dorking).
Стандарти та Комплаєнс OWASP ASVS, OWASP Top 10, OWASP API Top 10, OWASP LLM / Agentic Top
10; ознайомлений з OWASP SAMM, NIST SSDF, PTES.
Інженерія та Хмара Node.js, TypeScript, Python, Bash, PostgreSQL, MongoDB, Redis, Docker,
Nginx, Linux (Ubuntu/Debian), Cloudflare WAF/DNS, Google Cloud, основи
Azure Cloud Security.
ДОСВІД РОБОТИ
Засновник & Security Engineer — Vapan Studio (vapan.org) Червень 2025 — дотепер
● Впровадження SSDLC & Security Gates: Налаштував автоматизоване сканування коду у CI/CD
пайплайнах (Semgrep SAST, Gitleaks, Snyk SCA, Trivy) для виявлення вразливостей та витоку
секретів на етапі Merge Request.
● Security Code Review: Проводив ручний аналіз коду Node.js/TypeScript сервісів з фокусом на
межі авторизації (IDOR), небезпечну обробку користувацького вводу та вади бізнес-логіки.
● Пентести та Оцінка Безпеки: Виконував повний цикл аудитів Web/API та мобільних застосунків
за стандартами OWASP WSTG/MASVS; готував детальні звіти з оцінкою ризиків та
супроводжував процес усунення вразливостей.
● Red Team & Phishing Operations: Проводив розвідку поверхні атаки (OSINT), авторизовані
фішингові симуляції для оцінки Security Awareness клієнтів, розгортав C2 інфраструктуру та
тестував стійкість до соціальної інженерії.
● Аналіз Android-клієнтів: Виконував декомпіляцію APK (JADX, apktool), обходив SSL Pinning за
допомогою Frida/Objection для відновлення недокументованих API-протоколів та перевірки
серверної авторизації.
● Публікація тех-контенту: Автор технічного блогу з кібербезпеки.
Дослідник безпеки — Національна програма Bug Bounty Prozorro 2026
● Успішно знайшов та оформив 2 прийнятих звіти (High та Low) про вразливості
продакшн-поверхні платформи державних закупівель Prozorro.
Співорганізатор — CTF Junior League (ctfjunior.com.ua) 2026 | Київ
● Співорганізатор всеукраїнського юнацького змагання з кібербезпеки (14–19 років) від
онлайн-кваліфікації до фіналу в Києві.
Backend / Full-Stack Інженер — Фріланс та Контракти 2022 — дотепер | Віддалено
● Розробка API: Проєктування високонавантажені REST & WebSocket API на Node.js/TypeScript,
інтегрував JWT/RBAC авторизацію, rate limiting, платіжні системи та вебхуки з валідацією
підписів.
● Безпека AI-агентів: Розробляв MCP-сервери (Model Context Protocol) для LLM-агентів,
забезпечуючи чіткі межі авторизації (Authorization Boundaries) між моделлю та
бекенд-інфраструктурою.
● Деплой та Інфраструктура: Налаштовував Docker, Nginx, TLS/SSL, Cloudflare WAF на серверах
Linux (VPS, GCP); писав скрипти автоматизації на Python і Bash.
ВИБРАНІ ПРОЄКТИ
AiFinPay (aifinpay.io) — Платіжна інфраструктура протоколу HTTP 402 для автономних AI-агентів у
мережі Solana. Бекенд на Node.js/Express, опублікований npm-пакет @aifinpay/agent, деплой у
Docker/Nginx.
ВИБРАНІ ПУБЛІКАЦІЇ ТА ДОСЛІДЖЕННЯ
● Mobile App Security: Bypassing SSL Pinning: Практичний гайд із перехоплення захищеного
трафіку Android-застосунків за допомогою Frida для виявлення прихованих API.
● Race Condition Exploitation in Checkout Logic: Розбір експлуатації паралельних запитів для
отримання 99% знижки в корзині та метод опису DB-level захісту.
● Effective Subdomain Recon: Favicon Hashing & CT Logs: Методологія розвідки
незадокументованої інфраструктури за допомогою Certificate Transparency логів та favicon-хешів.
● How to protect your startups: Типові вразливості навайбкоджених стартапів та як захиститись.
ОСВІТА, СЕРТИФІКАЦІЇ ТА МОВИ
Бакалавр з кібербезпеки: Західноукраїнський національний університет (ЗУНУ), Тернопіль (2024
— 2028, навчаюсь).
Сертифікації: Cisco CyberOps Associate • Cisco Junior Cybersecurity Analyst.
Мови: Українська — рідна • Англійська — B1 (вільно читаю/пишу технічну документацію, розмовна
в процесі вдосконалення).
Application Security Engineer • Penetration Tester • Red Teamer
[
ПРО МЕНЕ
Application Security Engineer та Offensive Security спеціаліст із 4 роками досвіду
FullStack-розробки на Node.js / TypeScript та 2+ роками у сфері кібербезпеки. Засновник сервісної
та безпекової студії Vapan Studio (з 2025 року), де поєдную розробку продуктів з інтеграцією
пре-релізних перевірок безпеки та проведенням повного циклу аудитів.
Маю практичний досвід у побудові SSDLC / DevSecOps (автоматизація SAST, DAST, SCA, Secrets
Scanning у GitLab CI/CD та GitHub Actions), проведення Security Code Review, Pentest
(Web/API/Mobile), а також розробці сценаріїв Red Teaming (C2 інфраструктура, фішингові
симуляції, кастомні пейлоади). Прийняті звіти у державній програмі Prozorro Bug Bounty,
співорганізатор всеукраїнського змагання CTF Junior League; автор відео та статей з
оффенсив-безпеки.
КЛЮЧОВІ НАВИЧКИ
AppSec & SSDLC Побудова SSDLC, впровадження Security Gates у CI/CD (GitLab CI, GitHub
Actions), Threat Modeling, Security Code Review (Node.js/TS, Python, Go),
оцінка ризиків за CVSS.
DevSecOps Інструменти SAST: Semgrep, SonarQube, custom ESLint security rules; SCA: Snyk, npm
audit; Secrets: Gitleaks; DAST: OWASP ZAP, Burp Suite Pro; Container Sec:
Trivy, Docker Bench.
Pentesting & Web/API Тестування за OWASP WSTG, MASVS, API Top 10. Вразливості авторизації
(BOLA/IDOR, BFLA), вади бізнес-логіки, Race Conditions, SSRF, SQLi/Cmd
Injections, безпека WebSocket та JWT/RBAC.
Red Teaming & Offensive C2 інфраструктура, розробка кастомних пейлоадів (C++/Python/JS), обхід
сигнатурного детекту, авторизовані фішингові симуляції (Evilginx, pretexting),
MiTM.
Mobile & OSINT Android: декомпіляція (JADX, apktool), обхід SSL Pinning (Frida, Objection),
аналіз логіки API. OSINT: картографування поверхні атаки (CT-логи, favicon
hashing, Google Dorking).
Стандарти та Комплаєнс OWASP ASVS, OWASP Top 10, OWASP API Top 10, OWASP LLM / Agentic Top
10; ознайомлений з OWASP SAMM, NIST SSDF, PTES.
Інженерія та Хмара Node.js, TypeScript, Python, Bash, PostgreSQL, MongoDB, Redis, Docker,
Nginx, Linux (Ubuntu/Debian), Cloudflare WAF/DNS, Google Cloud, основи
Azure Cloud Security.
ДОСВІД РОБОТИ
Засновник & Security Engineer — Vapan Studio (vapan.org) Червень 2025 — дотепер
● Впровадження SSDLC & Security Gates: Налаштував автоматизоване сканування коду у CI/CD
пайплайнах (Semgrep SAST, Gitleaks, Snyk SCA, Trivy) для виявлення вразливостей та витоку
секретів на етапі Merge Request.
● Security Code Review: Проводив ручний аналіз коду Node.js/TypeScript сервісів з фокусом на
межі авторизації (IDOR), небезпечну обробку користувацького вводу та вади бізнес-логіки.
● Пентести та Оцінка Безпеки: Виконував повний цикл аудитів Web/API та мобільних застосунків
за стандартами OWASP WSTG/MASVS; готував детальні звіти з оцінкою ризиків та
супроводжував процес усунення вразливостей.
● Red Team & Phishing Operations: Проводив розвідку поверхні атаки (OSINT), авторизовані
фішингові симуляції для оцінки Security Awareness клієнтів, розгортав C2 інфраструктуру та
тестував стійкість до соціальної інженерії.
● Аналіз Android-клієнтів: Виконував декомпіляцію APK (JADX, apktool), обходив SSL Pinning за
допомогою Frida/Objection для відновлення недокументованих API-протоколів та перевірки
серверної авторизації.
● Публікація тех-контенту: Автор технічного блогу з кібербезпеки.
Дослідник безпеки — Національна програма Bug Bounty Prozorro 2026
● Успішно знайшов та оформив 2 прийнятих звіти (High та Low) про вразливості
продакшн-поверхні платформи державних закупівель Prozorro.
Співорганізатор — CTF Junior League (ctfjunior.com.ua) 2026 | Київ
● Співорганізатор всеукраїнського юнацького змагання з кібербезпеки (14–19 років) від
онлайн-кваліфікації до фіналу в Києві.
Backend / Full-Stack Інженер — Фріланс та Контракти 2022 — дотепер | Віддалено
● Розробка API: Проєктування високонавантажені REST & WebSocket API на Node.js/TypeScript,
інтегрував JWT/RBAC авторизацію, rate limiting, платіжні системи та вебхуки з валідацією
підписів.
● Безпека AI-агентів: Розробляв MCP-сервери (Model Context Protocol) для LLM-агентів,
забезпечуючи чіткі межі авторизації (Authorization Boundaries) між моделлю та
бекенд-інфраструктурою.
● Деплой та Інфраструктура: Налаштовував Docker, Nginx, TLS/SSL, Cloudflare WAF на серверах
Linux (VPS, GCP); писав скрипти автоматизації на Python і Bash.
ВИБРАНІ ПРОЄКТИ
AiFinPay (aifinpay.io) — Платіжна інфраструктура протоколу HTTP 402 для автономних AI-агентів у
мережі Solana. Бекенд на Node.js/Express, опублікований npm-пакет @aifinpay/agent, деплой у
Docker/Nginx.
ВИБРАНІ ПУБЛІКАЦІЇ ТА ДОСЛІДЖЕННЯ
● Mobile App Security: Bypassing SSL Pinning: Практичний гайд із перехоплення захищеного
трафіку Android-застосунків за допомогою Frida для виявлення прихованих API.
● Race Condition Exploitation in Checkout Logic: Розбір експлуатації паралельних запитів для
отримання 99% знижки в корзині та метод опису DB-level захісту.
● Effective Subdomain Recon: Favicon Hashing & CT Logs: Методологія розвідки
незадокументованої інфраструктури за допомогою Certificate Transparency логів та favicon-хешів.
● How to protect your startups: Типові вразливості навайбкоджених стартапів та як захиститись.
ОСВІТА, СЕРТИФІКАЦІЇ ТА МОВИ
Бакалавр з кібербезпеки: Західноукраїнський національний університет (ЗУНУ), Тернопіль (2024
— 2028, навчаюсь).
Сертифікації: Cisco CyberOps Associate • Cisco Junior Cybersecurity Analyst.
Мови: Українська — рідна • Англійська — B1 (вільно читаю/пишу технічну документацію, розмовна
в процесі вдосконалення).
Схожі кандидати
-
Cyber security specialist
Дистанційно, Київ -
Cybersecurity Specialist
Дистанційно, Київ, Біла Церква -
Менеджер захисту інформації
Дистанційно, Одеса, Інші країни -
Marketing specialist
40000 грн, Дистанційно -
Customer support specialist
30000 грн, Дистанційно, Житомир -
Інженер з захисту інформації
35000 грн, Дистанційно, Київ