
Az Affirm alkalmazásbiztonsági (AppSec) csapatába keresnek kezdő szintű biztonsági mérnököt, aki segít felmérni az alkalmazásbiztonsági kockázatokat és támogatja a sebezhetőség-kezelési folyamatokat. A szerepkör a termék- és fejlesztői csapatokkal szoros együttműködésben zajlik, a biztonságos tervezési döntések támogatásától a könnyű eszközök és automatizálás fejlesztéséig. Ideális azoknak, akiknek van gyakorlati szoftveres vagy biztonsági tapasztalatuk, és szeretnék offenzív biztonsági tudásukat kockázatalapú, termékközpontú módon alkalmazni.
Feladatok
- ▹Alkalmazásbiztonsági kockázatok azonosítása a termék- és mérnöki csapatokkal együttműködve, üzleti kockázatként megfogalmazva
- ▹Alkalmazáskód, konfigurációk, pull requestek, naplók és dokumentáció áttekintése a rendszerek működésének és kockázatainak megértéséhez
- ▹Kisebb kódváltoztatások, szkriptek, detekciók, tesztek és automatizálás fejlesztése az AppSec-munkafolyamatok javítására
- ▹GitHub-on végzett kódellenőrzés, pull request-viták, javítási munka nyomon követése
- ▹Sebezhetőségek értékelése belső tesztelésből, bug bounty jelentésekből, biztonsági eszközökből és penetrációs tesztekből, majd priorizálás valós kockázat alapján
- ▹Részvétel a sebezhetőség-kezelési folyamatban: triázs, validálás, súlyossági besorolás, javítási útmutatás, nyomon követés, jelentéskészítés
- ▹Ismétlődő biztonsági megállapítások átalakítása biztonságos kódolási irányelvekké, ellenőrzőlistákká, automatizálássá és fejlesztői dokumentációvá
- ▹Együttműködés a mérnökökkel a rendszertervek, adatáramlások, bizalmi határok, hitelesítési/jogosultsági modellek és visszaélési forgatókönyvek megértésében
- ▹Biztonsági kérdések világos kommunikálása technikai és nem technikai közönség felé
Elvárások
- ▹0–2+ év tapasztalat alkalmazásbiztonságban, szoftverfejlesztésben, biztonsági mérnöki munkában, sebezhetőség-kezelésben, penetrációs tesztelésben vagy biztonsági üzemeltetésben (vagy ezzel egyenértékű gyakorlati tapasztalat)
- ▹Alapszintű programozási tudás legalább egy nyelven, például Python, JavaScript/TypeScript vagy Kotlin
- ▹Képesség idegen kódbázisok olvasására és megértésére
- ▹Tapasztalat Git és GitHub (vagy hasonló verziókezelő) munkafolyamatokban: branch-ek, commitok, pull requestek, kódellenőrzés
- ▹Gyakorlati tapasztalat szoftver építésében, tesztelésében, törésében vagy védelmében (szakmai tapasztalat, gyakornoki munka, CTF, bug bounty, nyílt forráskódú hozzájárulás, saját projekt)
- ▹Képesség érthető, karbantartható szkriptek vagy kisebb programok írására gyakorlati problémák megoldásához, automatizáláshoz, adatelemzéshez
- ▹Alapszintű ismeretek a gyakori webes, API-, mobil-, felhő- és alkalmazásbiztonsági kockázatokról (pl. OWASP Top 10, hitelesítési/jogosultsági hibák, injection, biztonságtalan tervezés, titkok kiszivárgása, függőségi kockázatok)
- ▹Világos írásbeli és szóbeli kommunikációs készség
Előny
- ▹Érdeklődés az offenzív biztonság iránt (biztonsági tanúsítványok, webes/API-tesztelés gyakorlása, exploit fejlesztés alapjai, Burp Suite, CTF-versenyek)
- ▹Sebezhetőség-kezelési fogalmak ismerete: triázs, súlyossági besorolás, javítás nyomon követése, hamis pozitívok elemzése, kompenzáló kontrollok, kockázatalapú priorizálás
- ▹Képesség kockázatok és kompromisszumok mérlegelésére, nem csak a problémák azonosítására
- ▹Erős termék- és mérnöki empátia
- ▹Kíváncsiság, alázat és fejlődő szemlélet
- ▹Biztonságtudatos tervezési ítélőképesség, egyszerű kontrollok javasolása, egyensúly a kiadási sebesség és a kockázatcsökkentés között
Soft skillek
Amit kínálunk
- ▹Havi juttatások egészségre, wellnessre és technológiai kiadásokra
- ▹100%-ban támogatott egészségügyi ellátás, fogászati és látásbiztosítás a munkavállaló és családtagjai számára
- ▹Részvényjuttatásra való jogosultság az Affirm Holdings, Inc.-nél
- ▹Teljesen távmunkás pozíció (Kanada kijelölt tartományaiban)
- ▹CAD 133 000–183 000 éves alapbér-sáv
A munkáltatóról
Az Affirm célja, hogy újragondolja a hitelezést, és őszintébbé, barátságosabbá tegye azt – rugalmas, rejtett díjak és kamatos kamat nélküli „vásárolj most, fizess később” megoldást kínálva. A cég büszkén vallja magát távmunka-elsőnek: a szerepkörök többsége távolról végezhető az adott ország területén belül.
Hasonló állások

Cybersecurity Detection Engineering Specialist

Product Security Engineer II

Alkalmazásbiztonsági mérnök

Application Security Engineer II

Application Security Engineer
