İş
Ortak beslemesinden
Kıdemli Güvenlik Mühendisi
Talep üzerine fiyat
Detaylar
- Çalışma türü
- Tam zamanlı
- Uzaktan
- Evet
- Şirket
- Ghost
Açıklama
English dilinden otomatik çevrildi. Orijinal metin esas alınmalıdır. Makine çevirisi — daha doğru bir çeviri hazırlanıyor.
Ghost'un güvenlik sorunlarını nasıl bulduğu, düzelttiği ve önlediği konusunda bilgi sahibi olacak bir Kıdemli Güvenlik Mühendisi arıyoruz.
Selam! Ghost ekibine katılacak yeni bir üye arıyoruz, belki o sensindir?
Çevrimiçi gazeteciliğin geleceğini güçlendirmek için modern, bağımsız yayıncılık teknolojisi yaratma misyonuna sahip, kar amacı gütmeyen bir kuruluşuz.
Bu bir roket gemisi değil. Burada tek boynuzlu at parıltısı veya üstel eğriler bulamazsınız; yalnızca, 1. yıldan beri kârlı olan ve o zamandan beri sağlıklı bir şekilde büyüyen, sürdürülebilir bir işi olan gerçek bir şirket. Şu anda yıllık gelirimiz 10.000.000$+. Misyonumuz ve ölçümlerimiz konusunda oldukça şeffafız, hakkımızda her şeyi okuyabilirsiniz.
Ghost, bağımsız yayınlar yayınlamaya yönelik tam kapsamlı bir web uygulamasıdır. Dünyanın en popüler modern açık kaynak projelerinden biridir ve on binlerce web sitesi ve şirket tarafından üretimde kullanılmaktadır.
Muhtemelen Ghost'ta çalışan siteleri zaten ziyaret etmiş ve okumuşsunuzdur! Kullanıcılarımız 404 Media, Platformer, Tangle News gibi ünlü yayınlardan YCombinator, First Round Review, Cloudflare ve Kickstarter gibi önde gelen teknoloji şirketlerine ve çok daha fazlasına kadar çeşitlilik göstermektedir.
Çok geniş bir kitleye sahip küçük bir ekip için güvenlik
Ghost on binlerce yayını çalıştırıyor ve bunları çalıştıran kod açık kaynak. Bunu herkes okuyabilir ve pek çok insan da okuyabilir; araştırmacılar, meraklılar ve gittikçe artan sayıda yapay zeka araçları veri havuzumuza işaret ediyor. Bu iyi bir şey. Bu aynı zamanda her ay düzenli olarak gelen güvenlik raporları anlamına da gelir.
Şu ana kadar bu çalışma ekibimiz arasında paylaşıldı. İşe yaradı ama Ghost'un güvenliği bir sahibi hak ediyor: Bir araştırmacının gönderdiği ilk e-postadan yayınladığımız tavsiye belgesine kadar tüm resmi elinde tutan ve kuyrukta gördüklerini bir sonraki hata sınıfının ortaya çıkma olasılığını azaltmak için kullanan bir kişi.
Ghost her zaman kasıtlı olarak 50 kişi civarında küçük kalmaya inandı. Dolayısıyla bir güvenlik departmanı kurmayı beklemiyoruz. Bunun yerine, güvenliği sistematik olarak düşünen, rapor sırasını kodumuz, araçlarımız ve alışkanlıklarımız hakkında bir sinyal kaynağı olarak gören ve yalnızca kuyruğu temizlemek yerine bunları değiştiren kıdemli bir mühendis istiyoruz.
Platform ekibimize katılacak ve her gün Ghost'u inşa edip sevk eden mühendislerle yakın işbirliği içinde çalışacaksınız. Ayrıca araştırmacı topluluğumuzun konuştuğu kişi ve ekibin geri kalanının bir şeyin güvenli olup olmadığından emin olmadıklarında sorduğu kişi olacaksınız.
Altı ay sonra, her raporun bir hafta içinde gerçek bir ilk yanıt aldığını, çözülmemiş hiçbir şeyin kalmadığını, her çekme isteğinde en az bir otomatik güvenlik kontrolünün çalıştığını görmeyi umuyoruz.
Ne yapacaksın
Açıklama yaşam döngüsünün sahibi olun. Ghost'a gönderilen her güvenlik raporu sizinle birlikte gelir. Önceliğini belirleyecek, çoğaltacak, gerçek olup olmadığına karar verecek ve onu gönderen araştırmacıyla konuşacaksınız. Önerilerimizi yazıp yayınlayacak ve araştırmacılara bizimle nasıl çalışacaklarını anlatan politika ve sayfaları sürdüreceksiniz.
Kod tabanındaki sorunları düzeltin. Bir rapor gerçek olduğunda onu düzeltirsiniz. Bu, yamayı Ghost'un Node.js/TypeScript kod tabanında kendiniz yazmanız, gözden geçirmeniz ve bir sürüme ulaştırmanız anlamına gelir.
Güvenliği sola kaydır. Ghost'taki kodun giderek artan bir kısmı yapay zeka aracılarıyla yazılıyor ve çekme istekleri eskisinden daha büyük ve daha hızlı ulaşıyor. Bunun bir sorumluluk haline gelmeden hızlı kalmasını sağlayan kontrolleri tasarlayacaksınız: her PR'de çalışan güvenlik taraması, gerçekte gördüğümüz hata sınıflarını yakalayan inceleme adımları ve büyük mimari bahisler için hala beyaz tahtadayken tehdit modelleme.
Yapay zekayı güvenlik sürecinin kendisinde kullanın. Triyaj, çoğaltma, ilk geçiş sınıflandırması, tavsiye niteliğinde taslak hazırlama; tekrarlanan parçaları tabağınızdan kaldıracak ve karar çağrılarını size bırakacak araçlar oluşturacaksınız.
Takıma öğret. En iyi düzeltme kimsenin yazmak zorunda olmadığı düzeltmedir. Sıradan öğrendiklerinizi mühendislerimiz için rehberliğe, örneklere ve kısa oturumlara dönüştüreceksiniz, böylece aynı hata kategorisi tekrar tekrar ortaya çıkmayacaktır. Yeni özelliklerin güvenlik yönünü, yayınlanmadan önce inceleyecek ve zaman içinde ekibin geri kalanının bunu kendi başlarına yapmasına yardımcı olacaksınız.
Platformu sertleştirin. Platform ekibinin yanı sıra Ghost(Pro)'yu çalıştıran altyapı (bağımlılıklar, tedarik zinciri, sırlar, erişim) üzerinde çalışacaksınız. Çağrı üzerine rotasyona katılacaksınız.
Aradığımız şey
Bunu daha önce yapmış, kıdemli bir bireysel katılımcı arıyoruz: gerçek bir ürün için uygulama güvenliğine sahip olan ve bir açıklama e-postası yazmak kadar rahat bir şekilde yama yazabilen biri. Ghost'ta tüm işi güvenlik olan tek kişi siz olacaksınız, dolayısıyla yönü kendiniz belirleyecek ve ekibin geri kalanını da yanınızda getireceksiniz.
Muhtemelen bunların çoğunda kendinizi tanıyacaksınız:
• Derin web uygulaması güvenliği. Her zamanki listeyi biliyorsunuz, ancak daha da önemlisi bu hataların büyük bir Node.js uygulamasında gerçekte nasıl göründüğünü biliyorsunuz - XSS, SSRF, kimlik doğrulama ve oturum kusurları, yol geçişi, enjeksiyon, hız sınırı ve erişim kontrolü atlamaları. Bunları buldunuz, düzelttiniz ve adını duymamış insanlara anlattınız.
• Grubumuzda güçlü bir mühendis. Ghost tam kapsamlı bir JavaScript uygulamasıdır. Üretim Node.js/TypeScript'i gönderdiniz ve ilk birkaç hafta içinde birleştirmeye hazır bir düzeltmeyi geniş, alışılmadık bir kod tabanında bulabilirsiniz.
• Bir sistem düşünürü. Rapor kuyruğunu yalnızca düzeltilmesi gereken şeylerin bir listesi olarak değil, kodun nasıl yazıldığına ilişkin veriler olarak görürsünüz. Aynı hatanın üçüncü örneğinin ardındaki temel nedeni ararsınız ve onu dördüncü kez düzeltmek yerine onu üreten süreci değiştirmeyi tercih edersiniz.
• Araştırmacılarla arası iyidir. Koordineli açıklamanın bir tarafında veya diğer tarafında yer aldınız ve bunu nasıl işbirlikçi tutacağınızı biliyorsunuz - hızlı bir şekilde kabul edin, ciddiyet konusunda dürüst olun, insanlara doğru şekilde itibar edin ve küçümsemeden hayır deyin.
Kaynak: AB Uzaktan İşler (https://euremotejobs.com/job/senior-security-engineer-2/)
Selam! Ghost ekibine katılacak yeni bir üye arıyoruz, belki o sensindir?
Çevrimiçi gazeteciliğin geleceğini güçlendirmek için modern, bağımsız yayıncılık teknolojisi yaratma misyonuna sahip, kar amacı gütmeyen bir kuruluşuz.
Bu bir roket gemisi değil. Burada tek boynuzlu at parıltısı veya üstel eğriler bulamazsınız; yalnızca, 1. yıldan beri kârlı olan ve o zamandan beri sağlıklı bir şekilde büyüyen, sürdürülebilir bir işi olan gerçek bir şirket. Şu anda yıllık gelirimiz 10.000.000$+. Misyonumuz ve ölçümlerimiz konusunda oldukça şeffafız, hakkımızda her şeyi okuyabilirsiniz.
Ghost, bağımsız yayınlar yayınlamaya yönelik tam kapsamlı bir web uygulamasıdır. Dünyanın en popüler modern açık kaynak projelerinden biridir ve on binlerce web sitesi ve şirket tarafından üretimde kullanılmaktadır.
Muhtemelen Ghost'ta çalışan siteleri zaten ziyaret etmiş ve okumuşsunuzdur! Kullanıcılarımız 404 Media, Platformer, Tangle News gibi ünlü yayınlardan YCombinator, First Round Review, Cloudflare ve Kickstarter gibi önde gelen teknoloji şirketlerine ve çok daha fazlasına kadar çeşitlilik göstermektedir.
Çok geniş bir kitleye sahip küçük bir ekip için güvenlik
Ghost on binlerce yayını çalıştırıyor ve bunları çalıştıran kod açık kaynak. Bunu herkes okuyabilir ve pek çok insan da okuyabilir; araştırmacılar, meraklılar ve gittikçe artan sayıda yapay zeka araçları veri havuzumuza işaret ediyor. Bu iyi bir şey. Bu aynı zamanda her ay düzenli olarak gelen güvenlik raporları anlamına da gelir.
Şu ana kadar bu çalışma ekibimiz arasında paylaşıldı. İşe yaradı ama Ghost'un güvenliği bir sahibi hak ediyor: Bir araştırmacının gönderdiği ilk e-postadan yayınladığımız tavsiye belgesine kadar tüm resmi elinde tutan ve kuyrukta gördüklerini bir sonraki hata sınıfının ortaya çıkma olasılığını azaltmak için kullanan bir kişi.
Ghost her zaman kasıtlı olarak 50 kişi civarında küçük kalmaya inandı. Dolayısıyla bir güvenlik departmanı kurmayı beklemiyoruz. Bunun yerine, güvenliği sistematik olarak düşünen, rapor sırasını kodumuz, araçlarımız ve alışkanlıklarımız hakkında bir sinyal kaynağı olarak gören ve yalnızca kuyruğu temizlemek yerine bunları değiştiren kıdemli bir mühendis istiyoruz.
Platform ekibimize katılacak ve her gün Ghost'u inşa edip sevk eden mühendislerle yakın işbirliği içinde çalışacaksınız. Ayrıca araştırmacı topluluğumuzun konuştuğu kişi ve ekibin geri kalanının bir şeyin güvenli olup olmadığından emin olmadıklarında sorduğu kişi olacaksınız.
Altı ay sonra, her raporun bir hafta içinde gerçek bir ilk yanıt aldığını, çözülmemiş hiçbir şeyin kalmadığını, her çekme isteğinde en az bir otomatik güvenlik kontrolünün çalıştığını görmeyi umuyoruz.
Ne yapacaksın
Açıklama yaşam döngüsünün sahibi olun. Ghost'a gönderilen her güvenlik raporu sizinle birlikte gelir. Önceliğini belirleyecek, çoğaltacak, gerçek olup olmadığına karar verecek ve onu gönderen araştırmacıyla konuşacaksınız. Önerilerimizi yazıp yayınlayacak ve araştırmacılara bizimle nasıl çalışacaklarını anlatan politika ve sayfaları sürdüreceksiniz.
Kod tabanındaki sorunları düzeltin. Bir rapor gerçek olduğunda onu düzeltirsiniz. Bu, yamayı Ghost'un Node.js/TypeScript kod tabanında kendiniz yazmanız, gözden geçirmeniz ve bir sürüme ulaştırmanız anlamına gelir.
Güvenliği sola kaydır. Ghost'taki kodun giderek artan bir kısmı yapay zeka aracılarıyla yazılıyor ve çekme istekleri eskisinden daha büyük ve daha hızlı ulaşıyor. Bunun bir sorumluluk haline gelmeden hızlı kalmasını sağlayan kontrolleri tasarlayacaksınız: her PR'de çalışan güvenlik taraması, gerçekte gördüğümüz hata sınıflarını yakalayan inceleme adımları ve büyük mimari bahisler için hala beyaz tahtadayken tehdit modelleme.
Yapay zekayı güvenlik sürecinin kendisinde kullanın. Triyaj, çoğaltma, ilk geçiş sınıflandırması, tavsiye niteliğinde taslak hazırlama; tekrarlanan parçaları tabağınızdan kaldıracak ve karar çağrılarını size bırakacak araçlar oluşturacaksınız.
Takıma öğret. En iyi düzeltme kimsenin yazmak zorunda olmadığı düzeltmedir. Sıradan öğrendiklerinizi mühendislerimiz için rehberliğe, örneklere ve kısa oturumlara dönüştüreceksiniz, böylece aynı hata kategorisi tekrar tekrar ortaya çıkmayacaktır. Yeni özelliklerin güvenlik yönünü, yayınlanmadan önce inceleyecek ve zaman içinde ekibin geri kalanının bunu kendi başlarına yapmasına yardımcı olacaksınız.
Platformu sertleştirin. Platform ekibinin yanı sıra Ghost(Pro)'yu çalıştıran altyapı (bağımlılıklar, tedarik zinciri, sırlar, erişim) üzerinde çalışacaksınız. Çağrı üzerine rotasyona katılacaksınız.
Aradığımız şey
Bunu daha önce yapmış, kıdemli bir bireysel katılımcı arıyoruz: gerçek bir ürün için uygulama güvenliğine sahip olan ve bir açıklama e-postası yazmak kadar rahat bir şekilde yama yazabilen biri. Ghost'ta tüm işi güvenlik olan tek kişi siz olacaksınız, dolayısıyla yönü kendiniz belirleyecek ve ekibin geri kalanını da yanınızda getireceksiniz.
Muhtemelen bunların çoğunda kendinizi tanıyacaksınız:
• Derin web uygulaması güvenliği. Her zamanki listeyi biliyorsunuz, ancak daha da önemlisi bu hataların büyük bir Node.js uygulamasında gerçekte nasıl göründüğünü biliyorsunuz - XSS, SSRF, kimlik doğrulama ve oturum kusurları, yol geçişi, enjeksiyon, hız sınırı ve erişim kontrolü atlamaları. Bunları buldunuz, düzelttiniz ve adını duymamış insanlara anlattınız.
• Grubumuzda güçlü bir mühendis. Ghost tam kapsamlı bir JavaScript uygulamasıdır. Üretim Node.js/TypeScript'i gönderdiniz ve ilk birkaç hafta içinde birleştirmeye hazır bir düzeltmeyi geniş, alışılmadık bir kod tabanında bulabilirsiniz.
• Bir sistem düşünürü. Rapor kuyruğunu yalnızca düzeltilmesi gereken şeylerin bir listesi olarak değil, kodun nasıl yazıldığına ilişkin veriler olarak görürsünüz. Aynı hatanın üçüncü örneğinin ardındaki temel nedeni ararsınız ve onu dördüncü kez düzeltmek yerine onu üreten süreci değiştirmeyi tercih edersiniz.
• Araştırmacılarla arası iyidir. Koordineli açıklamanın bir tarafında veya diğer tarafında yer aldınız ve bunu nasıl işbirlikçi tutacağınızı biliyorsunuz - hızlı bir şekilde kabul edin, ciddiyet konusunda dürüst olun, insanlara doğru şekilde itibar edin ve küçümsemeden hayır deyin.
Kaynak: AB Uzaktan İşler (https://euremotejobs.com/job/senior-security-engineer-2/)
Bu ilan bir ortak kaynağından gelmektedir. Başvuruyu kaynak web sitesinde yapın.
Kaynak: Ghost
İlan Ghost tarafından sağlanmıştır.