Работа
Из фида партнера
Старший инженер по безопасности
Цена по запросу
Детали
- Тип занятости
- Полная занятость
- Удалённо
- Да
- Компания
- Ghost
Описание
Автоматически переведено с языка English. Оригинальный текст является основным. Машинный перевод — готовится более точный вариант.
Мы ищем старшего инженера по безопасности, который будет знать, как Ghost находит, устраняет и предотвращает проблемы безопасности.
Привет! Мы ищем нового участника в команду Ghost, может быть, это вы?
Мы некоммерческая организация, миссия которой заключается в создании современных независимых издательских технологий, которые обеспечат будущее онлайн-журналистики.
Это не ракетный корабль. Вы не найдете здесь никакого блеска единорога или экспоненциальных кривых, это просто настоящая компания с устойчивым бизнесом, которая приносит прибыль с первого года и с тех пор активно растет. В настоящее время наш годовой доход составляет более 10 000 000 долларов США. Мы очень открыто рассказываем о нашей миссии и наших показателях, вы можете прочитать о нас все.
Ghost — это полнофункциональное веб-приложение для запуска независимых публикаций. Это один из самых популярных современных проектов с открытым исходным кодом в мире, который используется в работе десятками тысяч веб-сайтов и компаний.
Скорее всего, вы уже посещали и читали сайты, работающие на Ghost! Наши пользователи варьируются от известных изданий, таких как 404 Media, Platformer, Tangle News, до известных технологических компаний, таких как YCombinator, First Round Review, Cloudflare и Kickstarter, и многих, многих других.
Безопасность для небольшой команды с очень большой аудиторией
Ghost выпускает десятки тысяч публикаций, а код, который их запускает, имеет открытый исходный код. Его может прочитать любой, и многие люди — исследователи, любители и все чаще инструменты искусственного интеллекта указывают на наш репозиторий. Это хорошо. Это также означает постоянный поток отчетов о безопасности, поступающих каждый месяц.
До сих пор эта работа распределялась по всей нашей команде. Это сработало, но безопасность в Ghost заслуживает владельца: одного человека, который держит всю картину, от первого электронного письма, которое исследователь отправляет, до рекомендаций, которые мы публикуем, и который использует то, что они видят в очереди, чтобы вообще снизить вероятность существования следующего класса ошибок.
Ghost всегда стремился оставаться намеренно небольшим, около 50 человек. Поэтому мы не рассчитываем создать отдел безопасности. Вместо этого нам нужен один старший инженер, который думает о безопасности системно — который рассматривает очередь отчетов как источник сигналов о нашем коде, наших инструментах и наших привычках и который меняет эти вещи, а не просто очищает очередь.
Вы присоединитесь к нашей команде по платформе и будете тесно сотрудничать с инженерами, которые каждый день создают и выпускают Ghost. Вы также будете человеком, с которым будет общаться наше исследовательское сообщество, и человеком, которого остальная часть команды будет спрашивать, когда они не уверены, безопасно ли что-то.
Мы надеемся, что через шесть месяцев на каждый отчет будет получен реальный первый ответ в течение недели, ничего не останется нерешенным, и по крайней мере одна автоматическая проверка безопасности будет выполняться по каждому запросу на включение.
Что ты будешь делать
Владеть жизненным циклом раскрытия информации. Каждый отчет о безопасности, отправленный в Ghost, попадает к вам. Вы рассортируете его, воспроизведете, решите, настоящий ли он, и поговорите с исследователем, который его прислал. Вы будете писать и публиковать наши рекомендации, а также поддерживать политику и страницы, рассказывающие исследователям, как с нами работать.
Исправьте ошибки в кодовой базе. Если отчет реален, вы его исправляете. Это означает, что вы сами пишете патч на кодовой базе Ghost Node.js/TypeScript, проверяете его и доводите до выпуска.
Сдвиньте охрану влево. Все большая часть кода в Ghost пишется с помощью ИИ-агентов, а запросы на включение стали больше и поступают быстрее, чем раньше. Вы разработаете проверки, которые позволят этому работать быстро, не становясь обузой: сканирование безопасности, которое выполняется при каждом запросе запроса, этапы проверки, которые выявляют классы ошибок, которые мы действительно видим, и моделирование угроз для крупных архитектурных проектов, пока они еще на доске.
Используйте ИИ в самом процессе обеспечения безопасности. Сортировка, воспроизведение, первоначальная классификация, консультативное составление — вы создадите инструменты, которые уберут с вас повторяющиеся части и оставят принятие решений за вами.
Учите команду. Лучшее решение — это то, которое никто не должен писать. Вы превратите то, что узнаете из очереди, в рекомендации, примеры и короткие занятия для наших инженеров, чтобы одна и та же категория ошибок не возвращалась снова. Вы проверите безопасность новых функций перед их выпуском и со временем поможете остальным членам команды сделать это самостоятельно.
Укрепите платформу. Вместе с командой платформы вы будете работать над инфраструктурой, на которой работает Ghost(Pro) — зависимостями, цепочкой поставок, секретами, доступом. Вы примете участие в дежурной ротации.
Что мы ищем
Мы ищем старшего индивидуального участника, который делал это раньше: человека, который владел безопасностью приложений для реального продукта и которому так же удобно писать патч, как и писать электронное письмо с раскрытием информации. Вы будете единственным человеком в Ghost, вся работа которого будет заключаться в обеспечении безопасности, поэтому вы сами будете задавать направление и брать с собой остальную команду.
Вероятно, вы узнаете себя в большинстве из них:
• Глубокие знания по безопасности веб-приложений. Вы знаете обычный список, но, что более важно, вы знаете, как эти ошибки на самом деле проявляются в большом приложении Node.js — XSS, SSRF, недостатки аутентификации и сеанса, обход пути, внедрение, ограничение скорости и обход контроля доступа. Вы их нашли, исправили и объяснили людям, которые о них не слышали.
• В нашей команде сильный инженер. Ghost — это полнофункциональное приложение JavaScript. Вы выпустили рабочий Node.js/TypeScript и можете разместить готовое к слиянию исправление в большой незнакомой кодовой базе в течение первых нескольких недель.
• Системный мыслитель. Вы рассматриваете очередь отчетов как данные о том, как пишется код, а не просто список вещей, которые нужно исправить. Вы ищете первопричину третьего экземпляра одной и той же ошибки и предпочитаете изменить процесс, вызвавший ее, чем исправлять ее в четвертый раз.
• Хорошо ладит с исследователями. Вы были на той или иной стороне скоординированного раскрытия информации и знаете, как поддерживать сотрудничество — быстро признавать, быть честным в отношении серьезности, должным образом доверять людям и говорить «нет», не выражая пренебрежения…
Источник: Удаленная работа в ЕС (https://euremotejobs.com/job/senior-security-engineer-2/).
Привет! Мы ищем нового участника в команду Ghost, может быть, это вы?
Мы некоммерческая организация, миссия которой заключается в создании современных независимых издательских технологий, которые обеспечат будущее онлайн-журналистики.
Это не ракетный корабль. Вы не найдете здесь никакого блеска единорога или экспоненциальных кривых, это просто настоящая компания с устойчивым бизнесом, которая приносит прибыль с первого года и с тех пор активно растет. В настоящее время наш годовой доход составляет более 10 000 000 долларов США. Мы очень открыто рассказываем о нашей миссии и наших показателях, вы можете прочитать о нас все.
Ghost — это полнофункциональное веб-приложение для запуска независимых публикаций. Это один из самых популярных современных проектов с открытым исходным кодом в мире, который используется в работе десятками тысяч веб-сайтов и компаний.
Скорее всего, вы уже посещали и читали сайты, работающие на Ghost! Наши пользователи варьируются от известных изданий, таких как 404 Media, Platformer, Tangle News, до известных технологических компаний, таких как YCombinator, First Round Review, Cloudflare и Kickstarter, и многих, многих других.
Безопасность для небольшой команды с очень большой аудиторией
Ghost выпускает десятки тысяч публикаций, а код, который их запускает, имеет открытый исходный код. Его может прочитать любой, и многие люди — исследователи, любители и все чаще инструменты искусственного интеллекта указывают на наш репозиторий. Это хорошо. Это также означает постоянный поток отчетов о безопасности, поступающих каждый месяц.
До сих пор эта работа распределялась по всей нашей команде. Это сработало, но безопасность в Ghost заслуживает владельца: одного человека, который держит всю картину, от первого электронного письма, которое исследователь отправляет, до рекомендаций, которые мы публикуем, и который использует то, что они видят в очереди, чтобы вообще снизить вероятность существования следующего класса ошибок.
Ghost всегда стремился оставаться намеренно небольшим, около 50 человек. Поэтому мы не рассчитываем создать отдел безопасности. Вместо этого нам нужен один старший инженер, который думает о безопасности системно — который рассматривает очередь отчетов как источник сигналов о нашем коде, наших инструментах и наших привычках и который меняет эти вещи, а не просто очищает очередь.
Вы присоединитесь к нашей команде по платформе и будете тесно сотрудничать с инженерами, которые каждый день создают и выпускают Ghost. Вы также будете человеком, с которым будет общаться наше исследовательское сообщество, и человеком, которого остальная часть команды будет спрашивать, когда они не уверены, безопасно ли что-то.
Мы надеемся, что через шесть месяцев на каждый отчет будет получен реальный первый ответ в течение недели, ничего не останется нерешенным, и по крайней мере одна автоматическая проверка безопасности будет выполняться по каждому запросу на включение.
Что ты будешь делать
Владеть жизненным циклом раскрытия информации. Каждый отчет о безопасности, отправленный в Ghost, попадает к вам. Вы рассортируете его, воспроизведете, решите, настоящий ли он, и поговорите с исследователем, который его прислал. Вы будете писать и публиковать наши рекомендации, а также поддерживать политику и страницы, рассказывающие исследователям, как с нами работать.
Исправьте ошибки в кодовой базе. Если отчет реален, вы его исправляете. Это означает, что вы сами пишете патч на кодовой базе Ghost Node.js/TypeScript, проверяете его и доводите до выпуска.
Сдвиньте охрану влево. Все большая часть кода в Ghost пишется с помощью ИИ-агентов, а запросы на включение стали больше и поступают быстрее, чем раньше. Вы разработаете проверки, которые позволят этому работать быстро, не становясь обузой: сканирование безопасности, которое выполняется при каждом запросе запроса, этапы проверки, которые выявляют классы ошибок, которые мы действительно видим, и моделирование угроз для крупных архитектурных проектов, пока они еще на доске.
Используйте ИИ в самом процессе обеспечения безопасности. Сортировка, воспроизведение, первоначальная классификация, консультативное составление — вы создадите инструменты, которые уберут с вас повторяющиеся части и оставят принятие решений за вами.
Учите команду. Лучшее решение — это то, которое никто не должен писать. Вы превратите то, что узнаете из очереди, в рекомендации, примеры и короткие занятия для наших инженеров, чтобы одна и та же категория ошибок не возвращалась снова. Вы проверите безопасность новых функций перед их выпуском и со временем поможете остальным членам команды сделать это самостоятельно.
Укрепите платформу. Вместе с командой платформы вы будете работать над инфраструктурой, на которой работает Ghost(Pro) — зависимостями, цепочкой поставок, секретами, доступом. Вы примете участие в дежурной ротации.
Что мы ищем
Мы ищем старшего индивидуального участника, который делал это раньше: человека, который владел безопасностью приложений для реального продукта и которому так же удобно писать патч, как и писать электронное письмо с раскрытием информации. Вы будете единственным человеком в Ghost, вся работа которого будет заключаться в обеспечении безопасности, поэтому вы сами будете задавать направление и брать с собой остальную команду.
Вероятно, вы узнаете себя в большинстве из них:
• Глубокие знания по безопасности веб-приложений. Вы знаете обычный список, но, что более важно, вы знаете, как эти ошибки на самом деле проявляются в большом приложении Node.js — XSS, SSRF, недостатки аутентификации и сеанса, обход пути, внедрение, ограничение скорости и обход контроля доступа. Вы их нашли, исправили и объяснили людям, которые о них не слышали.
• В нашей команде сильный инженер. Ghost — это полнофункциональное приложение JavaScript. Вы выпустили рабочий Node.js/TypeScript и можете разместить готовое к слиянию исправление в большой незнакомой кодовой базе в течение первых нескольких недель.
• Системный мыслитель. Вы рассматриваете очередь отчетов как данные о том, как пишется код, а не просто список вещей, которые нужно исправить. Вы ищете первопричину третьего экземпляра одной и той же ошибки и предпочитаете изменить процесс, вызвавший ее, чем исправлять ее в четвертый раз.
• Хорошо ладит с исследователями. Вы были на той или иной стороне скоординированного раскрытия информации и знаете, как поддерживать сотрудничество — быстро признавать, быть честным в отношении серьезности, должным образом доверять людям и говорить «нет», не выражая пренебрежения…
Источник: Удаленная работа в ЕС (https://euremotejobs.com/job/senior-security-engineer-2/).
Это объявление получено из партнерского фида. Оформляйте заказ на исходном сайте.
Источник: Ghost
Объявление предоставлено Ghost.