Job
Aus Partner-Feed
Leitender Sicherheitsingenieur
Preis auf Anfrage
Details
- Beschäftigungsart
- Vollzeit
- Remote
- Ja
- Unternehmen
- Ghost
Beschreibung
Automatisch aus dem English übersetzt. Der Originaltext ist maßgeblich. Maschinenübersetzung – eine genauere Version wird vorbereitet.
Wir suchen einen Senior Security Engineer, der dafür verantwortlich ist, wie Ghost Sicherheitsprobleme findet, behebt und verhindert.
Hallo! Wir suchen ein neues Mitglied für das Ghost-Team. Vielleicht sind Sie das?
Wir sind eine gemeinnützige Organisation mit der Mission, moderne, unabhängige Publishing-Technologie zu entwickeln, um die Zukunft des Online-Journalismus voranzutreiben.
Das ist kein Raketenschiff. Hier finden Sie kein Einhorn-Glitzer oder exponentielle Kurven, sondern ein echtes Unternehmen mit einem nachhaltigen Geschäft, das vom ersten Jahr an profitabel war und seitdem gesund wächst. Derzeit liegt unser Jahresumsatz bei über 10.000.000 US-Dollar. Wir sind sehr transparent in Bezug auf unsere Mission und unsere Kennzahlen. Sie können alles über uns lesen.
Ghost ist eine Full-Stack-Webanwendung zum Ausführen unabhängiger Publikationen. Es ist eines der beliebtesten modernen Open-Source-Projekte der Welt und wird von Zehntausenden Websites und Unternehmen in der Produktion eingesetzt.
Wahrscheinlich haben Sie bereits Websites besucht und gelesen, die auf Ghost laufen! Unsere Benutzer reichen von renommierten Publikationen wie 404 Media, Platformer, Tangle News bis hin zu bekannten Technologieunternehmen wie YCombinator, First Round Review, Cloudflare und Kickstarter und vielen, vielen mehr.
Sicherheit für ein kleines Team mit einem sehr großen Publikum
Ghost führt Zehntausende von Veröffentlichungen aus, und der Code, der sie ausführt, ist Open Source. Jeder kann es lesen, und viele Menschen tun es – Forscher, Hobbyisten und zunehmend auch KI-Tools, die auf unser Repository verweisen. Das ist eine gute Sache. Es bedeutet auch, dass jeden Monat ein stetiger Strom an Sicherheitsberichten eintrifft.
Bisher wurde diese Arbeit in unserem gesamten Team geteilt. Es hat funktioniert, aber die Sicherheit bei Ghost verdient einen Eigentümer: eine Person, die den Gesamtüberblick behält, von der ersten E-Mail, die ein Forscher sendet, bis hin zu der von uns veröffentlichten Empfehlung, und die das, was sie in der Warteschlange sieht, verwendet, um die Wahrscheinlichkeit, dass die nächste Fehlerklasse überhaupt auftritt, zu verringern.
Ghost hat immer daran geglaubt, bewusst klein zu bleiben, etwa 50 Leute. Daher erwarten wir nicht, eine Sicherheitsabteilung aufzubauen. Stattdessen wollen wir einen leitenden Ingenieur, der systemisch über Sicherheit nachdenkt – der die Berichtswarteschlange als Signalquelle für unseren Code, unsere Tools und unsere Gewohnheiten behandelt und der diese Dinge ändert, anstatt nur die Warteschlange zu leeren.
Sie werden Teil unseres Plattformteams und arbeiten eng mit den Ingenieuren zusammen, die Ghost jeden Tag entwickeln und versenden. Sie sind auch die Person, mit der unsere Forschergemeinschaft spricht, und die Person, die der Rest des Teams fragt, wenn er sich nicht sicher ist, ob etwas sicher ist.
Nach sechs Monaten hoffen wir, dass jeder Bericht innerhalb einer Woche eine echte erste Antwort erhält, nichts ungelöst bleibt und bei jedem Pull-Request mindestens eine automatisierte Sicherheitsüberprüfung durchgeführt wird.
Was Sie tun werden
Besitzen Sie den Offenlegungslebenszyklus. Jeder Sicherheitsbericht an Ghost landet bei Ihnen. Sie selektieren es, reproduzieren es, entscheiden, ob es echt ist, und sprechen mit dem Forscher, der es gesendet hat. Sie verfassen und veröffentlichen unsere Hinweise und pflegen die Richtlinien und Seiten, die Forschern erklären, wie sie mit uns zusammenarbeiten sollen.
Korrigieren Sie Dinge in der Codebasis. Wenn ein Bericht echt ist, korrigieren Sie ihn. Das bedeutet, dass Sie den Patch selbst in der Node.js/TypeScript-Codebasis von Ghost schreiben, ihn überprüfen lassen und ihn bis zur Veröffentlichung begleiten.
Sicherheit nach links verschieben. Ein wachsender Anteil des Codes bei Ghost wird mit KI-Agenten geschrieben, und Pull-Anfragen sind größer und kommen schneller an als früher. Sie entwerfen die Prüfungen, die dafür sorgen, dass dies schnell bleibt, ohne zu einer Belastung zu werden: Sicherheitsscans, die bei jedem PR ausgeführt werden, Überprüfungsschritte, die die Fehlerklassen erkennen, die wir tatsächlich sehen, und Bedrohungsmodellierung für die großen Architekturwetten, während sie noch auf dem Whiteboard sind.
Nutzen Sie KI im Sicherheitsprozess selbst. Triage, Reproduktion, First-Pass-Klassifizierung, Beratungsentwürfe – Sie bauen Werkzeuge, die Ihnen die sich wiederholenden Teile abnehmen und Ihnen die Beurteilung überlassen.
Bringen Sie dem Team bei. Die beste Lösung ist eine, die niemand schreiben muss. Sie setzen das, was Sie aus der Warteschlange lernen, in Anleitungen, Beispiele und kurze Sitzungen für unsere Ingenieure um, damit die gleiche Fehlerkategorie nicht immer wieder auftritt. Sie überprüfen die Sicherheitsaspekte neuer Funktionen vor deren Auslieferung und unterstützen den Rest des Teams dabei, dies im Laufe der Zeit selbst zu tun.
Härten Sie die Plattform aus. Gemeinsam mit dem Plattformteam arbeiten Sie an der Infrastruktur, auf der Ghost(Pro) läuft – Abhängigkeiten, Lieferkette, Geheimnisse, Zugriff. Sie nehmen am Bereitschaftsdienst teil.
Was wir suchen
Wir suchen einen hochrangigen Einzelmitarbeiter, der dies schon einmal getan hat: jemanden, der die Anwendungssicherheit für ein echtes Produkt verantwortet hat und sich mit dem Schreiben eines Patches genauso gut auskennt wie mit dem Schreiben einer Offenlegungs-E-Mail. Du bist die einzige Person bei Ghost, deren gesamter Job die Sicherheit ist, also gibst du selbst die Richtung vor und bringst den Rest des Teams mit.
In den meisten davon werden Sie sich wahrscheinlich wiedererkennen:
• Tief in die Sicherheit von Webanwendungen vertieft. Sie kennen die übliche Liste, aber was noch wichtiger ist: Sie wissen, wie diese Fehler tatsächlich in einer großen Node.js-Anwendung auftreten – XSS-, SSRF-, Authentifizierungs- und Sitzungsfehler, Pfaddurchquerung, Injektion, Ratenbegrenzung und Umgehungen der Zugriffskontrolle. Sie haben sie gefunden, behoben und Menschen erklärt, die noch nie davon gehört hatten.
• Ein starker Ingenieur in unserem Stack. Ghost ist eine Full-Stack-JavaScript-Anwendung. Sie haben Node.js/TypeScript für die Produktion ausgeliefert und können innerhalb der ersten Wochen einen zusammenführungsbereiten Fix in einer großen, unbekannten Codebasis erhalten.
• Ein Systemdenker. In der Berichtswarteschlange sehen Sie Daten darüber, wie Code geschrieben wird, und nicht nur eine Liste von Dingen, die behoben werden müssen. Sie suchen nach der Grundursache für das dritte Vorkommen desselben Fehlers und möchten lieber den Prozess ändern, der ihn verursacht hat, als ihn ein viertes Mal zu beheben.
• Gut im Umgang mit Forschern. Sie waren auf der einen oder anderen Seite einer koordinierten Offenlegung und wissen, wie man sie kooperativ aufrechterhält – geben Sie schnell zu, seien Sie ehrlich in Bezug auf die Schwere, nennen Sie die Leute richtig und sagen Sie „Nein“, ohne abweisend zu wirken. …
Quelle: EU Remote Jobs (https://euremotejobs.com/job/senior-security-engineer-2/)
Hallo! Wir suchen ein neues Mitglied für das Ghost-Team. Vielleicht sind Sie das?
Wir sind eine gemeinnützige Organisation mit der Mission, moderne, unabhängige Publishing-Technologie zu entwickeln, um die Zukunft des Online-Journalismus voranzutreiben.
Das ist kein Raketenschiff. Hier finden Sie kein Einhorn-Glitzer oder exponentielle Kurven, sondern ein echtes Unternehmen mit einem nachhaltigen Geschäft, das vom ersten Jahr an profitabel war und seitdem gesund wächst. Derzeit liegt unser Jahresumsatz bei über 10.000.000 US-Dollar. Wir sind sehr transparent in Bezug auf unsere Mission und unsere Kennzahlen. Sie können alles über uns lesen.
Ghost ist eine Full-Stack-Webanwendung zum Ausführen unabhängiger Publikationen. Es ist eines der beliebtesten modernen Open-Source-Projekte der Welt und wird von Zehntausenden Websites und Unternehmen in der Produktion eingesetzt.
Wahrscheinlich haben Sie bereits Websites besucht und gelesen, die auf Ghost laufen! Unsere Benutzer reichen von renommierten Publikationen wie 404 Media, Platformer, Tangle News bis hin zu bekannten Technologieunternehmen wie YCombinator, First Round Review, Cloudflare und Kickstarter und vielen, vielen mehr.
Sicherheit für ein kleines Team mit einem sehr großen Publikum
Ghost führt Zehntausende von Veröffentlichungen aus, und der Code, der sie ausführt, ist Open Source. Jeder kann es lesen, und viele Menschen tun es – Forscher, Hobbyisten und zunehmend auch KI-Tools, die auf unser Repository verweisen. Das ist eine gute Sache. Es bedeutet auch, dass jeden Monat ein stetiger Strom an Sicherheitsberichten eintrifft.
Bisher wurde diese Arbeit in unserem gesamten Team geteilt. Es hat funktioniert, aber die Sicherheit bei Ghost verdient einen Eigentümer: eine Person, die den Gesamtüberblick behält, von der ersten E-Mail, die ein Forscher sendet, bis hin zu der von uns veröffentlichten Empfehlung, und die das, was sie in der Warteschlange sieht, verwendet, um die Wahrscheinlichkeit, dass die nächste Fehlerklasse überhaupt auftritt, zu verringern.
Ghost hat immer daran geglaubt, bewusst klein zu bleiben, etwa 50 Leute. Daher erwarten wir nicht, eine Sicherheitsabteilung aufzubauen. Stattdessen wollen wir einen leitenden Ingenieur, der systemisch über Sicherheit nachdenkt – der die Berichtswarteschlange als Signalquelle für unseren Code, unsere Tools und unsere Gewohnheiten behandelt und der diese Dinge ändert, anstatt nur die Warteschlange zu leeren.
Sie werden Teil unseres Plattformteams und arbeiten eng mit den Ingenieuren zusammen, die Ghost jeden Tag entwickeln und versenden. Sie sind auch die Person, mit der unsere Forschergemeinschaft spricht, und die Person, die der Rest des Teams fragt, wenn er sich nicht sicher ist, ob etwas sicher ist.
Nach sechs Monaten hoffen wir, dass jeder Bericht innerhalb einer Woche eine echte erste Antwort erhält, nichts ungelöst bleibt und bei jedem Pull-Request mindestens eine automatisierte Sicherheitsüberprüfung durchgeführt wird.
Was Sie tun werden
Besitzen Sie den Offenlegungslebenszyklus. Jeder Sicherheitsbericht an Ghost landet bei Ihnen. Sie selektieren es, reproduzieren es, entscheiden, ob es echt ist, und sprechen mit dem Forscher, der es gesendet hat. Sie verfassen und veröffentlichen unsere Hinweise und pflegen die Richtlinien und Seiten, die Forschern erklären, wie sie mit uns zusammenarbeiten sollen.
Korrigieren Sie Dinge in der Codebasis. Wenn ein Bericht echt ist, korrigieren Sie ihn. Das bedeutet, dass Sie den Patch selbst in der Node.js/TypeScript-Codebasis von Ghost schreiben, ihn überprüfen lassen und ihn bis zur Veröffentlichung begleiten.
Sicherheit nach links verschieben. Ein wachsender Anteil des Codes bei Ghost wird mit KI-Agenten geschrieben, und Pull-Anfragen sind größer und kommen schneller an als früher. Sie entwerfen die Prüfungen, die dafür sorgen, dass dies schnell bleibt, ohne zu einer Belastung zu werden: Sicherheitsscans, die bei jedem PR ausgeführt werden, Überprüfungsschritte, die die Fehlerklassen erkennen, die wir tatsächlich sehen, und Bedrohungsmodellierung für die großen Architekturwetten, während sie noch auf dem Whiteboard sind.
Nutzen Sie KI im Sicherheitsprozess selbst. Triage, Reproduktion, First-Pass-Klassifizierung, Beratungsentwürfe – Sie bauen Werkzeuge, die Ihnen die sich wiederholenden Teile abnehmen und Ihnen die Beurteilung überlassen.
Bringen Sie dem Team bei. Die beste Lösung ist eine, die niemand schreiben muss. Sie setzen das, was Sie aus der Warteschlange lernen, in Anleitungen, Beispiele und kurze Sitzungen für unsere Ingenieure um, damit die gleiche Fehlerkategorie nicht immer wieder auftritt. Sie überprüfen die Sicherheitsaspekte neuer Funktionen vor deren Auslieferung und unterstützen den Rest des Teams dabei, dies im Laufe der Zeit selbst zu tun.
Härten Sie die Plattform aus. Gemeinsam mit dem Plattformteam arbeiten Sie an der Infrastruktur, auf der Ghost(Pro) läuft – Abhängigkeiten, Lieferkette, Geheimnisse, Zugriff. Sie nehmen am Bereitschaftsdienst teil.
Was wir suchen
Wir suchen einen hochrangigen Einzelmitarbeiter, der dies schon einmal getan hat: jemanden, der die Anwendungssicherheit für ein echtes Produkt verantwortet hat und sich mit dem Schreiben eines Patches genauso gut auskennt wie mit dem Schreiben einer Offenlegungs-E-Mail. Du bist die einzige Person bei Ghost, deren gesamter Job die Sicherheit ist, also gibst du selbst die Richtung vor und bringst den Rest des Teams mit.
In den meisten davon werden Sie sich wahrscheinlich wiedererkennen:
• Tief in die Sicherheit von Webanwendungen vertieft. Sie kennen die übliche Liste, aber was noch wichtiger ist: Sie wissen, wie diese Fehler tatsächlich in einer großen Node.js-Anwendung auftreten – XSS-, SSRF-, Authentifizierungs- und Sitzungsfehler, Pfaddurchquerung, Injektion, Ratenbegrenzung und Umgehungen der Zugriffskontrolle. Sie haben sie gefunden, behoben und Menschen erklärt, die noch nie davon gehört hatten.
• Ein starker Ingenieur in unserem Stack. Ghost ist eine Full-Stack-JavaScript-Anwendung. Sie haben Node.js/TypeScript für die Produktion ausgeliefert und können innerhalb der ersten Wochen einen zusammenführungsbereiten Fix in einer großen, unbekannten Codebasis erhalten.
• Ein Systemdenker. In der Berichtswarteschlange sehen Sie Daten darüber, wie Code geschrieben wird, und nicht nur eine Liste von Dingen, die behoben werden müssen. Sie suchen nach der Grundursache für das dritte Vorkommen desselben Fehlers und möchten lieber den Prozess ändern, der ihn verursacht hat, als ihn ein viertes Mal zu beheben.
• Gut im Umgang mit Forschern. Sie waren auf der einen oder anderen Seite einer koordinierten Offenlegung und wissen, wie man sie kooperativ aufrechterhält – geben Sie schnell zu, seien Sie ehrlich in Bezug auf die Schwere, nennen Sie die Leute richtig und sagen Sie „Nein“, ohne abweisend zu wirken. …
Quelle: EU Remote Jobs (https://euremotejobs.com/job/senior-security-engineer-2/)
Dieses Angebot stammt aus einem Partner-Feed. Bewerben Sie sich auf der Quell-Website.
Quelle: Ghost
Inserat bereitgestellt von Ghost.