O que esta vaga pede
Sobre a Vaga
Estamos em busca de um(a) Analista Sênior de AppSec para fortalecer nosso time e atuar na proteção de aplicações e projetos estratégicos de alto impacto. Neste papel, você será responsável por realizar análises de segurança, identificar vulnerabilidades, recomendar e construir controles técnicos e processuais, além de garantir que as soluções estejam alinhadas às melhores práticas e normas de segurança.
Responsabilidades
- Realizar análises de segurança em aplicações, APIs e microsserviços, identificando vulnerabilidades e propondo correções alinhadas às melhores práticas de desenvolvimento seguro
- Estruturar e operar o programa de AppSec, incluindo a gestão de vulnerabilidades (SAST/DAST/SCA), triagem de alertas e acompanhamento de planos de remediação
- Conduzir threat modeling e revisões de segurança em arquiteturas de software, com foco em segurança de APIs RESTful, autenticação/autorização (OAuth 2.0, OpenID Connect, JWT), criptografia e proteção de dados sensíveis
- Construir e evoluir controles de AppSec de forma pró-ativa, automatizando processos de segurança, criando scripts de hardening, políticas como código e integrações nativas nos pipelines de CI/CD
- Desenvolver integrações entre ferramentas de segurança (SIEM, ticketing, dashboards, scanners) por meio de APIs, webhooks e SDKs, criando ecossistemas automatizados de resposta e orquestração
- Avaliar a segurança de soluções baseadas em Inteligência Artificial e LLMs, identificando riscos como prompt injection, data poisoning, exposure de dados sensíveis e alucinações, e propondo controles específicos para mitigação
- Colaborar com times de DevOps e Engenharia para integrar segurança nos pipelines CI/CD de forma automatizada e com baixo atrito (shift-left)
- Orientar desenvolvedores por meio de guidelines, treinamentos e code reviews focados em secure coding practices e boas práticas de segurança no desenvolvimento e consumo de APIs
- Manter-se atualizado sobre vulnerabilidades emergentes, CVEs críticos, novas técnicas de ataque e tendências em segurança de software, APIs e inteligência artificial
Requisitos
- Experiência sólida em Application Security, atuando na análise de segurança de aplicações ao longo de todo o SDLC (Software Development Lifecycle)
- Vivência com ferramentas e processos de SAST, DAST, SCA e Secret Scanning (ex.: CodeQL, Sonatype, Dependabot, Snyk, Checkmarx)
- Conhecimento aprofundado das principais referências de segurança de aplicações: OWASP Top 10 e OWASP ASVS
- Capacidade de interpretar e priorizar vulnerabilidades, traduzindo riscos de segurança em recomendações técnicas claras para times de desenvolvimento
- Experiência com segurança em ambientes cloud-native (containers, Kubernetes, serverless), preferencialmente em Azure
- Conhecimento em DevOps com GitHub Actions, incluindo criação e manutenção de workflows, actions customizadas e integração de ferramentas de segurança em pipelines CI/CD
- Perfil pró-ativo e hands-on para construção de controles de AppSec, como implantação de projetos, scripts de automação, guardrails, políticas de segurança como código e integrações em pipelines
- Conhecimento sólido em APIs RESTful e integrações entre sistemas, incluindo segurança de APIs (autenticação, autorização, rate limiting, validação de payloads, OWASP API Security Top 10) e consumo de webhooks e SDKs para automação de processos de segurança
- Conhecimento em Inteligência Artificial, LLMs e segurança aplicada, incluindo compreensão dos riscos específicos de modelos de linguagem (prompt injection, data leakage, jailbreaking, OWASP Top 10 for LLM Applications) e capacidade de avaliar a segurança de soluções que utilizam IA generativa
- Diferenciais: vivência em AppSec no mercado financeiro (regulação BACEN, CVM, PCI-DSS)
- Diferenciais: experiência na configuração e operação de Security Gates em pipelines CI/CD (GitHub Actions, Azure DevOps, Jenkins)
- Diferenciais: desenvolvimento em linguagem de programação (ex.: Python, C#, Go, Java, TypeScript), com capacidade de ler, revisar e escrever código para automação de segurança, criação de ferramentas internas e análise de vulnerabilidades em nível de source code
- Diferenciais: certificações relevantes: GWEB, GWAPT, CEH, AWS/Azure Security Specialty dentro outras correlatas
- Inglês avançado para comunicação com parceiros, fornecedores e comunidades globais de segurança
Beneficios
- Plano de saúde
- Plano odontológico
- Wellhub (Gympass)
- Zenklub
- Seguro de Vida
- iFood Benefícios (VA e VR flexível)
- Vale Transporte
- New Value (clube de benefícios)
- Licença parental: maternidade de 6 meses e paternidade de 20 dias
- Auxílio Creche
- Vida Financeira
- Fundos de Investimentos Exclusivos
- Assessoria de Investimentos
- Cartão XP Visa Infinite sem anuidade
- Crédito (consignado, home equity, CCB Imobiliário, etc.)