Praca
Z kanału partnera
Starszy inżynier bezpieczeństwa
Cena na życzenie
Szczegóły
- Typ zatrudnienia
- Pełny etat
- Zdalnie
- Tak
- Firma
- Ghost
Opis
Automatyczne tłumaczenie z języka English. Oryginał jest wiążący. Tłumaczenie maszynowe — trwają prace nad dokładniejszą wersją.
Poszukujemy starszego inżyniera ds. bezpieczeństwa, który będzie wiedział, w jaki sposób Ghost znajduje, naprawia i zapobiega problemom związanym z bezpieczeństwem.
Hej tam! Poszukujemy nowego członka do zespołu Ghost, może to Ty?
Jesteśmy organizacją non-profit, której misją jest stworzenie nowoczesnej, niezależnej technologii wydawniczej, która będzie napędzać przyszłość dziennikarstwa internetowego.
To nie jest statek rakietowy. Nie znajdziesz tu żadnych błyszczących jednorożców ani wykładniczych krzywych, tylko prawdziwą firmę ze zrównoważonym biznesem, która przynosi zyski od pierwszego roku i od tego czasu zdrowo się rozwija. Obecnie nasze roczne przychody wynoszą ponad 10 000 000 USD. Jesteśmy bardzo przejrzyści jeśli chodzi o naszą misję i nasze wskaźniki, możesz przeczytać o nas wszystko.
Ghost to pełnoprawna aplikacja internetowa służąca do prowadzenia niezależnych publikacji. Jest to jeden z najpopularniejszych nowoczesnych projektów open source na świecie, używany w produkcji przez dziesiątki tysięcy stron internetowych i firm.
Prawdopodobnie odwiedziłeś już strony działające na Ghost i czytałeś je! Wśród naszych użytkowników znajdują się renomowane publikacje, takie jak 404 Media, Platformer, Tangle News, po czołowe firmy technologiczne, takie jak YCombinator, First Round Review, Cloudflare i Kickstarter i wiele, wiele innych.
Bezpieczeństwo dla małego zespołu z bardzo dużą publicznością
Ghost obsługuje dziesiątki tysięcy publikacji, a kod, który je uruchamia, jest open source. Każdy może go przeczytać i robi to mnóstwo osób — badacze, hobbyści i coraz częściej narzędzia AI wskazane w naszym repozytorium. To dobra rzecz. Oznacza to również stały strumień raportów bezpieczeństwa pojawiających się co miesiąc.
Do tej pory praca ta była dzielona przez cały nasz zespół. To zadziałało, ale bezpieczeństwo w Ghost zasługuje na właściciela: jedną osobę, która ma pełny obraz, od pierwszego e-maila wysłanego przez badacza do publikowanej przez nas porady, i która wykorzystuje to, co widzi w kolejce, aby zmniejszyć prawdopodobieństwo wystąpienia następnej klasy błędów.
Ghost zawsze wierzył, że celowo należy pozostać małym, około 50 osobami. Nie spodziewamy się więc budowy działu bezpieczeństwa. Zamiast tego potrzebujemy jednego starszego inżyniera, który myśli o bezpieczeństwie systemowo — który traktuje kolejkę raportów jako źródło sygnału na temat naszego kodu, naszych narzędzi i naszych nawyków i który zmienia te rzeczy, a nie tylko oczyszcza kolejkę.
Dołączysz do naszego zespołu ds. platformy i będziesz ściśle współpracować z inżynierami, którzy codziennie budują i wysyłają Ghost. Będziesz także osobą, z którą rozmawia nasza społeczność badaczy, i osobą, o którą reszta zespołu pyta, gdy nie jest pewna, czy coś jest bezpieczne.
Mamy nadzieję, że po sześciu miesiącach każdy raport otrzyma prawdziwą pierwszą odpowiedź w ciągu tygodnia, nie będzie żadnych nierozwiązanych kwestii, a przy każdym żądaniu ściągnięcia będzie przeprowadzana co najmniej jedna automatyczna kontrola bezpieczeństwa.
Co będziesz robić
Posiadaj cykl życia ujawniania informacji. Każdy raport bezpieczeństwa przesłany do Ghost trafia do Ciebie. Dokonasz selekcji, odtworzysz, zdecydujesz, czy jest prawdziwy, i porozmawiasz z badaczem, który go przesłał. Będziesz pisać i publikować nasze porady oraz utrzymywać zasady i strony, które informują badaczy, jak z nami współpracować.
Napraw rzeczy w bazie kodu. Jeśli raport jest prawdziwy, napraw go. Oznacza to samodzielne napisanie łatki w bazie kodu Ghost Node.js/TypeScript, sprawdzenie jej i dostarczenie do wydania.
Przesuń zabezpieczenia w lewo. Coraz większa część kodu w Ghost jest pisana przy użyciu agentów AI, a żądania ściągnięcia są większe i docierają szybciej niż kiedyś. Zaprojektujesz mechanizmy kontrolne, które pozwolą na szybkie działanie bez ponoszenia odpowiedzialności: skanowanie bezpieczeństwa przeprowadzane w każdym PR, przeglądanie kroków wyłapujących klasy błędów, które faktycznie widzimy, oraz modelowanie zagrożeń dla dużych założeń architektonicznych, gdy są one jeszcze na tablicy.
Wykorzystaj sztuczną inteligencję w samym procesie bezpieczeństwa. Segregacja, reprodukcja, klasyfikacja po pierwszym przejściu, sporządzanie doradców — zbudujesz oprzyrządowanie, które zdejmie z Ciebie powtarzalne części i pozostawi decyzję z Tobą.
Naucz zespół. Najlepsza poprawka to taka, której nikt nie musi pisać. Przekształcisz to, czego dowiesz się z kolejki, w wytyczne, przykłady i krótkie sesje dla naszych inżynierów, aby ta sama kategoria błędów nie wracała. Przeanalizujesz stronę bezpieczeństwa nowych funkcji przed ich wprowadzeniem i z czasem pomożesz reszcie zespołu zrobić to samodzielnie.
Utwardź platformę. Razem z zespołem zajmującym się platformą będziesz pracować nad infrastrukturą, na której działa Ghost(Pro) — zależnościami, łańcuchem dostaw, sekretami, dostępem. Będziesz brać udział w rotacji dyżurów.
Czego szukamy
Poszukujemy starszego indywidualnego współpracownika, który robił to już wcześniej: kogoś, kto jest właścicielem zabezpieczeń aplikacji dla prawdziwego produktu i który czuje się tak samo swobodnie, jak pisanie łatki, pisząc wiadomość e-mail z ujawnieniem. Będziesz jedyną osobą w Ghost, której cała praca polega na ochronie, więc sam wyznaczysz kierunek i zabierzesz ze sobą resztę zespołu.
Prawdopodobnie rozpoznasz siebie w większości z nich:
• Głęboko w bezpieczeństwie aplikacji internetowych. Znasz zwykłą listę, ale co ważniejsze, wiesz, jak te błędy faktycznie pojawiają się w dużej aplikacji Node.js — XSS, SSRF, błędy uwierzytelniania i sesji, przechodzenie ścieżek, wstrzykiwanie, ograniczanie szybkości i obejście kontroli dostępu. Znalazłeś je, naprawiłeś i wyjaśniłeś ludziom, którzy o nich nie słyszeli.
• Silny inżynier w naszym stosie. Ghost to aplikacja JavaScript z pełnym stosem. Dostarczyłeś produkcyjny Node.js/TypeScript i w ciągu pierwszych kilku tygodni możesz otrzymać poprawkę gotową do scalania w dużej, nieznanej bazie kodu.
• Myśli systemowo. Kolejkę raportów widzisz jako dane o sposobie pisania kodu, a nie tylko listę rzeczy do naprawienia. Szukasz pierwotnej przyczyny trzeciego wystąpienia tego samego błędu i wolisz zmienić proces, który go spowodował, niż naprawiać go czwarty raz.
• Dobrze współpracuje z badaczami. Byłeś po jednej lub drugiej stronie skoordynowanego ujawniania informacji i wiesz, jak utrzymać współpracę — szybko przyznaj się do winy, bądź szczery w kwestii dotkliwości, odpowiednio oceń ludzi i powiedz „nie” bez lekceważenia…
Źródło: Praca zdalna w UE (https://euremotejobs.com/job/senior-security-engineer-2/)
Hej tam! Poszukujemy nowego członka do zespołu Ghost, może to Ty?
Jesteśmy organizacją non-profit, której misją jest stworzenie nowoczesnej, niezależnej technologii wydawniczej, która będzie napędzać przyszłość dziennikarstwa internetowego.
To nie jest statek rakietowy. Nie znajdziesz tu żadnych błyszczących jednorożców ani wykładniczych krzywych, tylko prawdziwą firmę ze zrównoważonym biznesem, która przynosi zyski od pierwszego roku i od tego czasu zdrowo się rozwija. Obecnie nasze roczne przychody wynoszą ponad 10 000 000 USD. Jesteśmy bardzo przejrzyści jeśli chodzi o naszą misję i nasze wskaźniki, możesz przeczytać o nas wszystko.
Ghost to pełnoprawna aplikacja internetowa służąca do prowadzenia niezależnych publikacji. Jest to jeden z najpopularniejszych nowoczesnych projektów open source na świecie, używany w produkcji przez dziesiątki tysięcy stron internetowych i firm.
Prawdopodobnie odwiedziłeś już strony działające na Ghost i czytałeś je! Wśród naszych użytkowników znajdują się renomowane publikacje, takie jak 404 Media, Platformer, Tangle News, po czołowe firmy technologiczne, takie jak YCombinator, First Round Review, Cloudflare i Kickstarter i wiele, wiele innych.
Bezpieczeństwo dla małego zespołu z bardzo dużą publicznością
Ghost obsługuje dziesiątki tysięcy publikacji, a kod, który je uruchamia, jest open source. Każdy może go przeczytać i robi to mnóstwo osób — badacze, hobbyści i coraz częściej narzędzia AI wskazane w naszym repozytorium. To dobra rzecz. Oznacza to również stały strumień raportów bezpieczeństwa pojawiających się co miesiąc.
Do tej pory praca ta była dzielona przez cały nasz zespół. To zadziałało, ale bezpieczeństwo w Ghost zasługuje na właściciela: jedną osobę, która ma pełny obraz, od pierwszego e-maila wysłanego przez badacza do publikowanej przez nas porady, i która wykorzystuje to, co widzi w kolejce, aby zmniejszyć prawdopodobieństwo wystąpienia następnej klasy błędów.
Ghost zawsze wierzył, że celowo należy pozostać małym, około 50 osobami. Nie spodziewamy się więc budowy działu bezpieczeństwa. Zamiast tego potrzebujemy jednego starszego inżyniera, który myśli o bezpieczeństwie systemowo — który traktuje kolejkę raportów jako źródło sygnału na temat naszego kodu, naszych narzędzi i naszych nawyków i który zmienia te rzeczy, a nie tylko oczyszcza kolejkę.
Dołączysz do naszego zespołu ds. platformy i będziesz ściśle współpracować z inżynierami, którzy codziennie budują i wysyłają Ghost. Będziesz także osobą, z którą rozmawia nasza społeczność badaczy, i osobą, o którą reszta zespołu pyta, gdy nie jest pewna, czy coś jest bezpieczne.
Mamy nadzieję, że po sześciu miesiącach każdy raport otrzyma prawdziwą pierwszą odpowiedź w ciągu tygodnia, nie będzie żadnych nierozwiązanych kwestii, a przy każdym żądaniu ściągnięcia będzie przeprowadzana co najmniej jedna automatyczna kontrola bezpieczeństwa.
Co będziesz robić
Posiadaj cykl życia ujawniania informacji. Każdy raport bezpieczeństwa przesłany do Ghost trafia do Ciebie. Dokonasz selekcji, odtworzysz, zdecydujesz, czy jest prawdziwy, i porozmawiasz z badaczem, który go przesłał. Będziesz pisać i publikować nasze porady oraz utrzymywać zasady i strony, które informują badaczy, jak z nami współpracować.
Napraw rzeczy w bazie kodu. Jeśli raport jest prawdziwy, napraw go. Oznacza to samodzielne napisanie łatki w bazie kodu Ghost Node.js/TypeScript, sprawdzenie jej i dostarczenie do wydania.
Przesuń zabezpieczenia w lewo. Coraz większa część kodu w Ghost jest pisana przy użyciu agentów AI, a żądania ściągnięcia są większe i docierają szybciej niż kiedyś. Zaprojektujesz mechanizmy kontrolne, które pozwolą na szybkie działanie bez ponoszenia odpowiedzialności: skanowanie bezpieczeństwa przeprowadzane w każdym PR, przeglądanie kroków wyłapujących klasy błędów, które faktycznie widzimy, oraz modelowanie zagrożeń dla dużych założeń architektonicznych, gdy są one jeszcze na tablicy.
Wykorzystaj sztuczną inteligencję w samym procesie bezpieczeństwa. Segregacja, reprodukcja, klasyfikacja po pierwszym przejściu, sporządzanie doradców — zbudujesz oprzyrządowanie, które zdejmie z Ciebie powtarzalne części i pozostawi decyzję z Tobą.
Naucz zespół. Najlepsza poprawka to taka, której nikt nie musi pisać. Przekształcisz to, czego dowiesz się z kolejki, w wytyczne, przykłady i krótkie sesje dla naszych inżynierów, aby ta sama kategoria błędów nie wracała. Przeanalizujesz stronę bezpieczeństwa nowych funkcji przed ich wprowadzeniem i z czasem pomożesz reszcie zespołu zrobić to samodzielnie.
Utwardź platformę. Razem z zespołem zajmującym się platformą będziesz pracować nad infrastrukturą, na której działa Ghost(Pro) — zależnościami, łańcuchem dostaw, sekretami, dostępem. Będziesz brać udział w rotacji dyżurów.
Czego szukamy
Poszukujemy starszego indywidualnego współpracownika, który robił to już wcześniej: kogoś, kto jest właścicielem zabezpieczeń aplikacji dla prawdziwego produktu i który czuje się tak samo swobodnie, jak pisanie łatki, pisząc wiadomość e-mail z ujawnieniem. Będziesz jedyną osobą w Ghost, której cała praca polega na ochronie, więc sam wyznaczysz kierunek i zabierzesz ze sobą resztę zespołu.
Prawdopodobnie rozpoznasz siebie w większości z nich:
• Głęboko w bezpieczeństwie aplikacji internetowych. Znasz zwykłą listę, ale co ważniejsze, wiesz, jak te błędy faktycznie pojawiają się w dużej aplikacji Node.js — XSS, SSRF, błędy uwierzytelniania i sesji, przechodzenie ścieżek, wstrzykiwanie, ograniczanie szybkości i obejście kontroli dostępu. Znalazłeś je, naprawiłeś i wyjaśniłeś ludziom, którzy o nich nie słyszeli.
• Silny inżynier w naszym stosie. Ghost to aplikacja JavaScript z pełnym stosem. Dostarczyłeś produkcyjny Node.js/TypeScript i w ciągu pierwszych kilku tygodni możesz otrzymać poprawkę gotową do scalania w dużej, nieznanej bazie kodu.
• Myśli systemowo. Kolejkę raportów widzisz jako dane o sposobie pisania kodu, a nie tylko listę rzeczy do naprawienia. Szukasz pierwotnej przyczyny trzeciego wystąpienia tego samego błędu i wolisz zmienić proces, który go spowodował, niż naprawiać go czwarty raz.
• Dobrze współpracuje z badaczami. Byłeś po jednej lub drugiej stronie skoordynowanego ujawniania informacji i wiesz, jak utrzymać współpracę — szybko przyznaj się do winy, bądź szczery w kwestii dotkliwości, odpowiednio oceń ludzi i powiedz „nie” bez lekceważenia…
Źródło: Praca zdalna w UE (https://euremotejobs.com/job/senior-security-engineer-2/)
To ogłoszenie pochodzi z feedu partnera. Aplikuj na stronie źródłowej.
Źródło: Ghost
Ogłoszenie pochodzi od Ghost.