Állás

Product Security Engineer II

Security Engineer • Remote • Teljes munkaidő Amerikai Egyesült Államok USA

Az Affirm Application Security csapata korai karrierszakaszban lévő biztonsági mérnököt keres, aki kíváncsi, együttműködő és magabiztosan dolgozik kóddal. A szerep alkalmazásbiztonsági kockázatok felmérését, sérülékenységkezelést és mérnökcsapatokkal közös, biztonságos tervezési döntéseket foglal magába.

Feladatok

  • Együttműködés termék- és mérnökcsapatokkal az alkalmazásbiztonsági kockázatok azonosításában és üzleti kockázatként történő megfogalmazásában
  • Alkalmazáskód, konfiguráció, pull requestek, naplók és dokumentáció olvasása és értelmezése a rendszerek működésének és a biztonsági kockázatoknak a megértéséhez
  • Kisebb kódmódosítások, szkriptek, detekciók, tesztek, biztonságos alapértelmezések és automatizálás fejlesztése az AppSec munkafolyamatok javítására
  • Munka GitHub-on: kódváltozások áttekintése, pull request-viták, javítási munka nyomon követése, együttműködés a mérnökökkel
  • Sérülékenységek értékelése belső tesztelésből, bug bounty jelentésekből, biztonsági eszközökből és penetrációs tesztekből; prioritizálás és javítás valós kockázat alapján
  • Részvétel a sérülékenységkezelési munkafolyamatokban: triázs, validálás, súlyosság-értékelés, javítási útmutatás, nyomon követés, jelentéskészítés
  • Ismétlődő biztonsági megállapítások átalakítása ismételhető mechanizmusokká: biztonságos kódolási irányelvek, ellenőrzőlisták, automatizálás, detekciós logika, fejlesztői dokumentáció
  • Együttműködés mérnökökkel a rendszertervek, adatáramlások, bizalmi határok, hitelesítési/jogosultsági modellek és visszaélési esetek megértéséhez
  • Biztonsági kérdések világos kommunikálása technikai és nem technikai közönség felé
  • Kapcsolatépítés az Affirm csapatai között, biztonsági eredmények elérése formális hatáskör nélkül is
  • Folyamatos fejlődés támadó, védekező és szoftverfejlesztési készségekben gyakorlati munkán, labormunkán, kutatáson és tanúsítványokon keresztül

Elvárások

  • 0–2+ év tapasztalat alkalmazásbiztonságban, szoftverfejlesztésben, biztonságtechnikában, sérülékenységkezelésben, penetrációs tesztelésben, biztonsági műveletekben vagy ezzel egyenértékű gyakorlati tapasztalat
  • Alapszintű programozási készség legalább egy nyelven (Python, JavaScript/TypeScript, Kotlin vagy hasonló)
  • Kód olvasásának és értelmezésének képessége ismeretlen kódbázisokban is
  • Git és GitHub (vagy hasonló verziókezelő munkafolyamat) használatában szerzett tapasztalat: branch-ek, commitok, pull requestek, kódfelülvizsgálat, issue-k, projektkövetés
  • Gyakorlati tapasztalat szoftver építésében, tesztelésében, törésében vagy biztosításában (szakmai tapasztalat, gyakornoki munka, biztonsági labor, CTF, bug bounty, nyílt forráskódú hozzájárulás, saját projekt, automatizálási szkript vagy kurzus)
  • Képesség világos, karbantartható szkriptek vagy kisebb programok írására gyakorlati problémák megoldásához, munkafolyamatok automatizálásához, adatok elemzéséhez, megállapítások validálásához
  • Alapszintű ismeretek a gyakori web-, API-, mobil-, felhő- és alkalmazásbiztonsági kockázatokról (pl. OWASP Top 10, hitelesítési/jogosultsági hibák, injekció, nem biztonságos tervezés, titokkiszivárgás, függőségi kockázatok, adatvédelem)
  • Érdeklődés a támadó biztonság iránt (tanúsítványok, web/API tesztelés gyakorlása, exploit-fejlesztés alapjai, Burp Suite, labor- és CTF-részvétel)
  • Ismeretek a sérülékenységkezelési fogalmakban: triázs, súlyosság-értékelés, javítási nyomon követés, téves pozitív elemzés, kompenzáló kontrollok, kockázatalapú prioritizálás
  • Kockázatok és kompromisszumok mérlegelésének képessége, nem csupán a problémák azonosítása
  • Erős termék- és mérnöki empátia, célok, technikai korlátok és üzleti prioritások megértése ajánlás előtt
  • Világos írásbeli és szóbeli kommunikációs készség
  • Együttműködő gondolkodásmód, magabiztos munka termék-, mérnök-, megfelelőségi, kockázatkezelési és biztonsági csapatokkal
  • Kíváncsiság, alázat és fejlődő szemlélet

Soft skillek

Kíváncsiság, alázat, folyamatos tanulási hajlandóságVilágos kommunikáció technikai és nem technikai közönség feléEgyüttműködés különböző csapatok között formális hatáskör nélkül isKockázatalapú gondolkodás és mérlegelési képesség

Amit kínálunk

  • 100%-ban munkáltató által finanszírozott egészségügyi ellátás a munkavállalóknak és eltartottaknak
  • Rugalmas költési keretek technológiára, étkezésre és életmódra
  • Munkavállalói részvényvásárlási program (ESPP), amely kedvezményes áron biztosít Affirm-részvényt

A munkáltatóról

Az Affirm a hitelezést próbálja őszintébbé és barátságosabbá tenni, lehetővé téve a fogyasztóknak, hogy rejtett díjak és kamatos kamat nélkül vásárolhassanak és fizethessenek később.

Hasonló állások