Il tuo ruolo in OTOKO®
Aiuterai i team di sviluppo a individuare prima i problemi di sicurezza e a risolverli in modo sensato. Questo comprende sia moderne applicazioni SaaS e di IA, sia software consolidato nel tempo. Combinerai l'analisi dell'architettura e del codice con miglioramenti pragmatici del processo di sviluppo.
Sicurezza nel codice e nel processo di sviluppo
Il risultato di uno scanner deve essere confrontato con il percorso di codice raggiungibile e con i requisiti di protezione. Esaminerai i flussi di dati e l'autorizzazione lato server e supporterai correzioni concrete. I risultati relativi a dipendenze e container vengono ordinati per priorità in base al contesto d'impiego. Per le applicazioni di IA si aggiungono prompt injection, diritti degli strumenti e trasferimento dei dati. Test di regressione adeguati impediscono che errori già corretti ricompaiano nelle versioni successive.
Le tue mansioni
- Creare threat model per applicazioni, API e workflow di IA e assegnare priorità alle superfici di attacco rilevanti.
- Eseguire revisioni del codice e dell'architettura e implementare misure tecniche di sicurezza insieme ai team di sviluppo.
- Integrare in modo sensato SAST, DAST e controlli delle dipendenze nella CI/CD e valutare i risultati in base alla loro rilevanza effettiva.
- Supportare gli sviluppatori nell'autenticazione sicura, nel controllo delle autorizzazioni, nella gestione dei secret e nella correzione delle vulnerabilità.
- Verificare i percorsi del codice con test per autorizzazioni, input e accessi ai dati.
- Assegnare priorità ai finding in base a raggiungibilità e impatto e accompagnarne la risoluzione con gli sviluppatori.
Il tuo profilo
Ciò che conta è un'esperienza pertinente al ruolo e chiaramente dimostrabile. Può derivare da una formazione adeguata, da studi universitari, dall'esperienza professionale o da un solido percorso di riqualificazione. Concorderemo le responsabilità concrete in base al tuo livello di conoscenza.
- Solida esperienza nello sviluppo software e comprensione delle vulnerabilità applicative tipiche.
- Capacità di comprendere i finding di sicurezza nel codice e proporre miglioramenti attuabili.
- Comprensione dei processi di sviluppo, delle API e dei test del comportamento rilevante per la sicurezza.
Competenze aggiuntive apprezzate
Queste conoscenze sono utili, ma non devono essere presenti tutte contemporaneamente. Nella candidatura descrivi gli ambiti in cui hai già lavorato concretamente e quelli che desideri approfondire.
- Esperienza con Secure SDLC, Security Champion o protezione delle applicazioni di IA.
- Conoscenze in sicurezza della supply chain, sicurezza dei container o identità cloud.
Ciò che conta in questo ruolo
Renderai praticabile lo sviluppo sicuro nel lavoro quotidiano. Il successo consiste in rischi ridotti in modo tracciabile e standard utilizzabili, non in un numero crescente di segnalazioni dello scanner non elaborate.
La tua sede di lavoro: Colonia o da remoto
Per questo ruolo sono possibili Colonia e il lavoro da remoto. Prima dell'inizio concorderemo insieme le modalità concrete di collaborazione, i requisiti dei progetti e gli eventuali appuntamenti necessari presso i clienti.
Il tuo rapporto di lavoro
Per questo ruolo è prevista un'assunzione a tempo pieno o part-time. Concorderemo mansioni, numero di ore, data di inizio e retribuzione in modo adeguato al ruolo e al tuo livello di conoscenza.
La tua candidatura
Nella candidatura mostraci quali esperienze o interessi porti per questo ruolo. Un curriculum e gli esempi di progetto, gli attestati o i lavori pertinenti ci aiutano nella valutazione professionale. Ti preghiamo di non inviare dati riservati dei clienti, credenziali di accesso o codice sorgente protetto.
Indicaci il modello di lavoro che preferisci, la tua possibile data di inizio e se desideri lavorare a tempo pieno o part-time.
Per domande sul ruolo puoi contattare il nostro recruiting all'indirizzo hr@otoko.com. L'inserimento nel bacino di candidati è volontario e avviene solo con un consenso separato; non è un requisito per la valutazione della candidatura.
