你在 OTOKO® 的角色
你将帮助开发团队更早发现安全问题,并以合理方式加以修复。这既包括现代 SaaS 和 AI 应用,也包括长期演进的软件。你会把架构和代码分析与开发流程中的务实改进结合起来。
代码与开发流程中的安全
扫描器的发现必须结合可到达的代码路径和所需保护级别进行核验。你将检查数据流和服务端授权,并协助实施具体修复。依赖项和容器相关发现会根据实际使用环境确定优先级。对于 AI 应用,还需要考虑提示词注入、工具权限和数据传递。合适的回归测试可以防止已修复的错误在后续版本中再次出现。
你的任务
- 为应用、API 和 AI 工作流创建威胁模型,并确定相关攻击面的优先级。
- 开展代码和架构审查,并与开发团队共同落实技术安全措施。
- 将 SAST、DAST 和依赖项检查合理集成到 CI/CD 中,并根据发现的实际相关性进行评估。
- 在安全身份验证、权限检查、机密信息管理和漏洞修复方面支持开发人员。
- 通过测试检查代码路径中的授权、输入和数据访问。
- 根据可达性和影响确定安全发现的优先级,并与开发人员共同推进修复。
你需要具备
关键在于具备可清晰证明且与该职位相关的经验。这些经验可以来自相关职业培训、高校学习、职业实践或扎实的转行经历。我们会根据你的知识水平共同确定具体职责。
- 具备扎实的软件开发经验,并理解常见应用漏洞。
- 能够在代码中追踪安全发现并提出可实施的改进建议。
- 理解开发流程、API 以及安全相关行为的测试。
这些经验会为你加分
这些知识会有所帮助,但无需同时全部具备。请在申请中说明你已在哪些领域积累了实践经验,以及希望深入学习哪些主题。
- 具备安全软件开发生命周期、Security Champions 计划或 AI 应用安全方面的经验。
- 了解软件供应链安全、容器安全或云身份。
该职位重视的成果
你将让安全开发在日常工作中切实可行。成功体现在风险得到可追溯的降低并形成实用标准,而不是积压越来越多尚未处理的扫描器告警。
你的工作地点:科隆或远程办公
该职位可在科隆或远程办公。具体合作方式、项目要求以及可能需要参加的客户会议,将在入职前共同协商。
你的雇佣形式
该职位采用全职或兼职的正式雇佣形式。我们会根据职位要求和你的知识水平,就任务、工时、入职日期和薪酬达成一致。
你的申请
请在申请中向我们展示你能为该职位带来的经验或兴趣。简历以及相关项目实例、证书或作品样本将帮助我们进行专业评估。请勿发送客户机密数据、访问凭证或受保护的源代码。
请告知我们你期望的工作模式、可以入职的日期,以及希望全职还是兼职工作。
如对该职位有疑问,请发送邮件至 hr@otoko.com 联系我们的招聘团队。加入应聘者人才库完全出于自愿,且只有在另行征得同意后才会进行;这并非审核你的申请的前提条件。
