Emploi
De la source partenaire
Ingénieur Sénior en Sécurité
Prix sur demande
Détails
- Type de contrat
- Temps plein
- À distance
- Oui
- Entreprise
- Ghost
Description
Traduit automatiquement depuis English. Le texte original fait foi. Traduction automatique — une traduction plus précise est en préparation.
Nous recherchons un ingénieur de sécurité senior pour comprendre comment Ghost trouve, corrige et prévient les problèmes de sécurité.
Salut! Nous recherchons un nouveau membre pour rejoindre l’équipe Ghost, c’est peut-être vous ?
Nous sommes une organisation à but non lucratif dont la mission est de créer une technologie de publication moderne et indépendante pour propulser l'avenir du journalisme en ligne.
Ce n'est pas une fusée. Vous ne trouverez pas ici de paillettes de licorne ou de courbes exponentielles, juste une véritable entreprise avec une activité durable qui a été rentable dès la première année et qui connaît une croissance saine depuis. Actuellement, notre chiffre d'affaires annuel est de plus de 10 000 000 $. Nous sommes très transparents sur notre mission et nos mesures, vous pouvez tout lire sur nous.
Ghost est une application Web complète permettant d'exécuter des publications indépendantes. Il s’agit de l’un des projets open source modernes les plus populaires au monde et il est utilisé en production par des dizaines de milliers de sites Web et d’entreprises.
Il y a de fortes chances que vous ayez déjà visité et lu des sites fonctionnant sur Ghost ! Nos utilisateurs vont de publications renommées comme 404 Media, Platformer, Tangle News , à des entreprises technologiques de premier plan comme YCombinator , First Round Review , Cloudflare et Kickstarter , et bien d'autres encore.
Sécurité pour une petite équipe avec un très large public
Ghost exécute des dizaines de milliers de publications et le code qui les exécute est open source. Tout le monde peut le lire, et de nombreuses personnes le font : des chercheurs, des amateurs et, de plus en plus, des outils d'IA pointant vers notre référentiel. C'est une bonne chose. Cela signifie également qu’un flux constant de rapports de sécurité arrive chaque mois.
Jusqu’à présent, ce travail a été partagé au sein de notre équipe. Cela a fonctionné, mais la sécurité chez Ghost mérite un propriétaire : une personne qui détient une vue d'ensemble, depuis le premier e-mail envoyé par un chercheur jusqu'à l'avis que nous publions, et qui utilise ce qu'elle voit dans la file d'attente pour rendre la classe de bugs suivante moins susceptible d'exister.
Ghost a toujours cru qu'il fallait rester intentionnellement petit, environ 50 personnes. Nous ne prévoyons donc pas de créer un service de sécurité. Au lieu de cela, nous voulons un ingénieur senior qui pense à la sécurité de manière systémique - qui traite la file d'attente des rapports comme une source de signal sur notre code, nos outils et nos habitudes, et qui change ces choses plutôt que de simplement vider la file d'attente.
Vous rejoindrez notre équipe Platform et travaillerez en étroite collaboration avec les ingénieurs qui construisent et expédient Ghost chaque jour. Vous serez également la personne à qui notre communauté de chercheurs s’adresse et la personne à qui le reste de l’équipe s’adresse lorsqu’ils ne sont pas sûrs de la sécurité d’un objet.
Six mois plus tard, nous espérons voir chaque rapport recevoir une véritable première réponse dans la semaine, rien ne restant non résolu, au moins un contrôle de sécurité automatisé exécuté sur chaque demande d'extraction.
Ce que tu feras
Posséder le cycle de vie de la divulgation. Chaque rapport de sécurité envoyé à Ghost vous parvient. Vous le trierez, le reproduirez, déciderez s’il est réel et parlerez au chercheur qui l’a envoyé. Vous rédigerez et publierez nos avis, et maintiendrez la politique et les pages qui expliquent aux chercheurs comment travailler avec nous.
Corrigez les choses dans la base de code. Lorsqu'un rapport est réel, vous le corrigez. Cela signifie écrire le correctif vous-même dans la base de code Node.js/TypeScript de Ghost, le faire réviser et le guider jusqu'à une version.
Déplacez la sécurité vers la gauche. Une part croissante du code chez Ghost est écrite avec des agents IA, et les demandes d'extraction sont plus volumineuses et arrivent plus rapidement qu'auparavant. Vous concevrez les contrôles qui permettent que cela reste rapide sans devenir un handicap : une analyse de sécurité qui s'exécute sur chaque PR, des étapes de révision qui détectent les classes de bogues que nous voyons réellement et une modélisation des menaces pour les gros paris architecturaux pendant qu'ils sont encore sur le tableau blanc.
Utilisez l’IA dans le processus de sécurité lui-même. Triage, reproduction, classification de premier passage, rédaction consultative : vous créerez des outils qui vous débarrasseront des parties répétitives et vous laisseront le jugement.
Enseigner à l'équipe. La meilleure solution est celle que personne n’a à écrire. Vous transformerez ce que vous avez appris de la file d'attente en conseils, exemples et courtes sessions pour nos ingénieurs, afin que la même catégorie de bugs ne revienne pas sans cesse. Vous examinerez l’aspect sécurité des nouvelles fonctionnalités avant leur livraison et aiderez le reste de l’équipe à le faire lui-même au fil du temps.
Renforcez la plateforme. Aux côtés de l'équipe de la plateforme, vous travaillerez sur l'infrastructure qui exécute Ghost(Pro) : dépendances, chaîne d'approvisionnement, secrets, accès. Vous participerez à la rotation d’astreinte.
Ce que nous recherchons
Nous recherchons un contributeur individuel senior qui a déjà fait cela : quelqu'un qui s'est occupé de la sécurité des applications pour un produit réel et qui est aussi à l'aise pour rédiger un correctif que pour rédiger un e-mail de divulgation. Vous serez la seule personne chez Ghost dont l’intégralité du travail est la sécurité, vous définirez donc la direction vous-même et amènerez le reste de l’équipe avec vous.
Vous vous reconnaîtrez probablement dans la plupart d’entre eux :
• Expert en sécurité des applications Web. Vous connaissez la liste habituelle, mais plus important encore, vous savez comment ces bogues apparaissent réellement dans une grande application Node.js : XSS, SSRF, failles d'authentification et de session, traversée de chemin, injection, contournements de limite de débit et de contrôle d'accès. Vous les avez trouvés, corrigés et expliqués à des personnes qui n’en avaient pas entendu parler.
• Un ingénieur fort dans notre stack. Ghost est une application JavaScript full-stack. Vous avez livré Node.js/TypeScript de production et vous pouvez obtenir un correctif prêt à être fusionné dans une base de code volumineuse et inconnue au cours de vos premières semaines.
• Un penseur systémique. Vous voyez la file d'attente des rapports comme des données sur la façon dont le code est écrit, et pas seulement comme une liste de choses à corriger. Vous recherchez la cause première de la troisième instance du même bug et vous préférez modifier le processus qui l’a produit plutôt que de le corriger une quatrième fois.
• Bon avec les chercheurs. Vous avez été d’un côté ou de l’autre de la divulgation coordonnée et vous savez comment maintenir la collaboration : reconnaissez rapidement, soyez honnête quant à la gravité, attribuez le crédit aux personnes de manière appropriée et dites non sans être dédaigneux.…
Source : Emplois à distance dans l'UE (https://euremotejobs.com/job/senior-security-engineer-2/)
Salut! Nous recherchons un nouveau membre pour rejoindre l’équipe Ghost, c’est peut-être vous ?
Nous sommes une organisation à but non lucratif dont la mission est de créer une technologie de publication moderne et indépendante pour propulser l'avenir du journalisme en ligne.
Ce n'est pas une fusée. Vous ne trouverez pas ici de paillettes de licorne ou de courbes exponentielles, juste une véritable entreprise avec une activité durable qui a été rentable dès la première année et qui connaît une croissance saine depuis. Actuellement, notre chiffre d'affaires annuel est de plus de 10 000 000 $. Nous sommes très transparents sur notre mission et nos mesures, vous pouvez tout lire sur nous.
Ghost est une application Web complète permettant d'exécuter des publications indépendantes. Il s’agit de l’un des projets open source modernes les plus populaires au monde et il est utilisé en production par des dizaines de milliers de sites Web et d’entreprises.
Il y a de fortes chances que vous ayez déjà visité et lu des sites fonctionnant sur Ghost ! Nos utilisateurs vont de publications renommées comme 404 Media, Platformer, Tangle News , à des entreprises technologiques de premier plan comme YCombinator , First Round Review , Cloudflare et Kickstarter , et bien d'autres encore.
Sécurité pour une petite équipe avec un très large public
Ghost exécute des dizaines de milliers de publications et le code qui les exécute est open source. Tout le monde peut le lire, et de nombreuses personnes le font : des chercheurs, des amateurs et, de plus en plus, des outils d'IA pointant vers notre référentiel. C'est une bonne chose. Cela signifie également qu’un flux constant de rapports de sécurité arrive chaque mois.
Jusqu’à présent, ce travail a été partagé au sein de notre équipe. Cela a fonctionné, mais la sécurité chez Ghost mérite un propriétaire : une personne qui détient une vue d'ensemble, depuis le premier e-mail envoyé par un chercheur jusqu'à l'avis que nous publions, et qui utilise ce qu'elle voit dans la file d'attente pour rendre la classe de bugs suivante moins susceptible d'exister.
Ghost a toujours cru qu'il fallait rester intentionnellement petit, environ 50 personnes. Nous ne prévoyons donc pas de créer un service de sécurité. Au lieu de cela, nous voulons un ingénieur senior qui pense à la sécurité de manière systémique - qui traite la file d'attente des rapports comme une source de signal sur notre code, nos outils et nos habitudes, et qui change ces choses plutôt que de simplement vider la file d'attente.
Vous rejoindrez notre équipe Platform et travaillerez en étroite collaboration avec les ingénieurs qui construisent et expédient Ghost chaque jour. Vous serez également la personne à qui notre communauté de chercheurs s’adresse et la personne à qui le reste de l’équipe s’adresse lorsqu’ils ne sont pas sûrs de la sécurité d’un objet.
Six mois plus tard, nous espérons voir chaque rapport recevoir une véritable première réponse dans la semaine, rien ne restant non résolu, au moins un contrôle de sécurité automatisé exécuté sur chaque demande d'extraction.
Ce que tu feras
Posséder le cycle de vie de la divulgation. Chaque rapport de sécurité envoyé à Ghost vous parvient. Vous le trierez, le reproduirez, déciderez s’il est réel et parlerez au chercheur qui l’a envoyé. Vous rédigerez et publierez nos avis, et maintiendrez la politique et les pages qui expliquent aux chercheurs comment travailler avec nous.
Corrigez les choses dans la base de code. Lorsqu'un rapport est réel, vous le corrigez. Cela signifie écrire le correctif vous-même dans la base de code Node.js/TypeScript de Ghost, le faire réviser et le guider jusqu'à une version.
Déplacez la sécurité vers la gauche. Une part croissante du code chez Ghost est écrite avec des agents IA, et les demandes d'extraction sont plus volumineuses et arrivent plus rapidement qu'auparavant. Vous concevrez les contrôles qui permettent que cela reste rapide sans devenir un handicap : une analyse de sécurité qui s'exécute sur chaque PR, des étapes de révision qui détectent les classes de bogues que nous voyons réellement et une modélisation des menaces pour les gros paris architecturaux pendant qu'ils sont encore sur le tableau blanc.
Utilisez l’IA dans le processus de sécurité lui-même. Triage, reproduction, classification de premier passage, rédaction consultative : vous créerez des outils qui vous débarrasseront des parties répétitives et vous laisseront le jugement.
Enseigner à l'équipe. La meilleure solution est celle que personne n’a à écrire. Vous transformerez ce que vous avez appris de la file d'attente en conseils, exemples et courtes sessions pour nos ingénieurs, afin que la même catégorie de bugs ne revienne pas sans cesse. Vous examinerez l’aspect sécurité des nouvelles fonctionnalités avant leur livraison et aiderez le reste de l’équipe à le faire lui-même au fil du temps.
Renforcez la plateforme. Aux côtés de l'équipe de la plateforme, vous travaillerez sur l'infrastructure qui exécute Ghost(Pro) : dépendances, chaîne d'approvisionnement, secrets, accès. Vous participerez à la rotation d’astreinte.
Ce que nous recherchons
Nous recherchons un contributeur individuel senior qui a déjà fait cela : quelqu'un qui s'est occupé de la sécurité des applications pour un produit réel et qui est aussi à l'aise pour rédiger un correctif que pour rédiger un e-mail de divulgation. Vous serez la seule personne chez Ghost dont l’intégralité du travail est la sécurité, vous définirez donc la direction vous-même et amènerez le reste de l’équipe avec vous.
Vous vous reconnaîtrez probablement dans la plupart d’entre eux :
• Expert en sécurité des applications Web. Vous connaissez la liste habituelle, mais plus important encore, vous savez comment ces bogues apparaissent réellement dans une grande application Node.js : XSS, SSRF, failles d'authentification et de session, traversée de chemin, injection, contournements de limite de débit et de contrôle d'accès. Vous les avez trouvés, corrigés et expliqués à des personnes qui n’en avaient pas entendu parler.
• Un ingénieur fort dans notre stack. Ghost est une application JavaScript full-stack. Vous avez livré Node.js/TypeScript de production et vous pouvez obtenir un correctif prêt à être fusionné dans une base de code volumineuse et inconnue au cours de vos premières semaines.
• Un penseur systémique. Vous voyez la file d'attente des rapports comme des données sur la façon dont le code est écrit, et pas seulement comme une liste de choses à corriger. Vous recherchez la cause première de la troisième instance du même bug et vous préférez modifier le processus qui l’a produit plutôt que de le corriger une quatrième fois.
• Bon avec les chercheurs. Vous avez été d’un côté ou de l’autre de la divulgation coordonnée et vous savez comment maintenir la collaboration : reconnaissez rapidement, soyez honnête quant à la gravité, attribuez le crédit aux personnes de manière appropriée et dites non sans être dédaigneux.…
Source : Emplois à distance dans l'UE (https://euremotejobs.com/job/senior-security-engineer-2/)
Cette annonce provient d'un flux partenaire. Postulez sur le site source.
Source: Ghost
Annonce fournie par Ghost.