Вакансія
З партнерського стрічки
Старший інженер безпеки
Ціна за запитом
Деталі
- Тип зайнятості
- Повна зайнятість
- Віддалено
- Так
- Компанія
- Ghost
Опис
Автоматичний переклад з English. Оригінальний текст є авторитетним. Машинний переклад — готується точніший варіант.
Ми шукаємо старшого інженера з безпеки, який би володів тим, як Ghost знаходить, усуває та запобігає проблемам безпеки.
Привіт! Ми шукаємо нового учасника до команди Ghost, можливо, це ви?
Ми є некомерційною організацією, яка прагне створити сучасну незалежну видавничу технологію для майбутнього онлайн-журналістики.
Це не ракета. Ви не знайдете тут ні блиску єдинорога, ні експоненційних кривих, лише справжню компанію зі стійким бізнесом, який був прибутковим з першого року і відтоді стабільно розвивався. Наразі наш річний дохід становить понад 10 000 000 доларів США. Ми дуже прозорі щодо нашої місії та наших показників, ви можете прочитати все про нас.
Ghost — це повний стек веб-програм для запуску незалежних публікацій. Це один із найпопулярніших сучасних відкритих проектів у світі, який використовується у виробництві десятками тисяч веб-сайтів і компаній.
Швидше за все, ви вже відвідували та читали сайти, які працюють на Ghost! Наші користувачі варіюються від відомих видань, таких як 404 Media, Platformer, Tangle News, до відомих технологічних компаній, таких як YCombinator, First Round Review, Cloudflare і Kickstarter, і багато-багато інших.
Безпека для невеликої команди з дуже великою аудиторією
Ghost запускає десятки тисяч публікацій, а код, який їх запускає, є відкритим кодом. Будь-хто може прочитати його, і це робить багато людей — дослідники, любителі та все частіше інструменти штучного інтелекту, спрямовані на наше сховище. Це добре. Це також означає постійний потік звітів про безпеку, які надходять щомісяця.
Наразі цю роботу розподіляла наша команда. Це спрацювало, але безпека в Ghost заслуговує на власника: одну людину, яка володіє повною картиною, від першого електронного листа, надісланого дослідником, до порад, які ми публікуємо, і яка використовує те, що бачить у черзі, щоб зменшити ймовірність появи наступного класу помилок.
Ghost завжди вірив у те, що потрібно навмисно залишатися маленьким, близько 50 осіб. Тому ми не очікуємо створення відділу безпеки. Натомість нам потрібен один старший інженер, який системно думає про безпеку — який розглядає чергу звітів як джерело сигналу про наш код, наші інструменти та наші звички, і який змінює ці речі, а не просто очищає чергу.
Ви приєднаєтеся до нашої команди Platform і тісно співпрацюватимете з інженерами, які щодня створюють і постачають Ghost. Ви також будете людиною, з якою розмовлятиме наша дослідницька спільнота, і людиною, про яку запитуватимуть інші члени команди, коли вони не впевнені, чи щось безпечно.
Через шість місяців ми сподіваємося побачити, що кожне повідомлення отримає справжню першу відповідь протягом тижня, нічого не буде невирішеним, принаймні одна автоматизована перевірка безпеки, що виконується для кожного запиту на отримання.
Що ви будете робити
Володійте життєвим циклом розкриття інформації. Кожен звіт служби безпеки для Ghost приземляється з вами. Ви перевірите його, відтворите, вирішите, чи він справжній, і поговорите з дослідником, який його надіслав. Ви будете писати та публікувати наші рекомендації, підтримувати політику та сторінки, які розповідатимуть дослідникам, як працювати з нами.
Виправте речі в кодовій базі. Коли звіт справжній, ви його виправляєте. Це означає, що ви можете самостійно написати патч у кодовій базі Ghost Node.js/TypeScript, перевірити його та довести до випуску.
Зсув охорони ліворуч. Зростаюча частка коду в Ghost написана за допомогою агентів штучного інтелекту, а запити на підключення стають більшими та надходять швидше, ніж раніше. Ви розробите перевірки, які дозволять це робити швидко, не перетворюючись на зобов’язання: сканування безпеки, яке виконується під час кожного PR, етапи перегляду, які виявляють класи помилок, які ми фактично бачимо, і моделювання загроз для великих архітектурних ставок, поки вони ще на дошці.
Використовуйте ШІ в самому процесі безпеки. Сортування, відтворення, класифікація першого проходу, консультаційне складання — ви створите інструменти, які знімуть повторювані частини з вашої пластини та залишать вам судити.
Навчіть команду. Найкраще виправити це те, що ніхто не повинен писати. Ви перетворите те, що дізнаєтеся з черги, на вказівки, приклади та короткі сесії для наших інженерів, щоб одна і та сама категорія помилок не поверталася. Ви перевірите безпеку нових функцій перед їх надсиланням і допоможете решті команди зробити це самостійно з часом.
Зміцніть платформу. Разом із командою платформи ви працюватимете над інфраструктурою, яка керує Ghost(Pro) — залежностями, ланцюгом поставок, секретами, доступом. Ви будете брати участь у чергуванні.
Те, що ми шукаємо
Ми шукаємо старшого індивідуального учасника, який робив це раніше: когось, хто володіє безпекою додатків для реального продукту, і кому писати виправлення так само зручно, як писати електронний лист із розкриттям інформації. Ви будете єдиною людиною в Ghost, чия робота полягає в безпеці, тож ви самі встановлюватимете напрямок і візьмете з собою решту команди.
Ви, ймовірно, впізнаєте себе в більшості з них:
• Глибокі знання безпеки веб-додатків. Ви знаєте звичайний список, але, що важливіше, ви знаєте, як ці помилки насправді з’являються у великій програмі Node.js — XSS, SSRF, помилки автентифікації та сеансу, обхід шляху, ін’єкція, обхід обмеження швидкості та контролю доступу. Ви знайшли їх, виправили та пояснили людям, які про них не чули.
• Сильний інженер у нашому стеку. Ghost — це повноцінна програма JavaScript. Ви надіслали робочий Node.js/TypeScript і можете отримати виправлення, готове до злиття, у великій, незнайомій кодовій базі протягом перших кількох тижнів.
• Системний мислитель. Ви бачите чергу звітів як дані про те, як пишеться код, а не просто список речей, які потрібно виправити. Ви шукаєте першопричину за третім випадком тієї самої помилки, і краще змінюєте процес, який її спричинив, ніж виправляєте її вчетверте.
• Хороший з дослідниками. Ви були на тій чи іншій стороні скоординованого розкриття інформації, і ви знаєте, як підтримувати її співпрацю — швидко визнайте, будьте чесними щодо суворості, віддавайте належне людям і скажіть «ні», не зневажливо...
Джерело: Віддалена робота в ЄС (https://euremotejobs.com/job/senior-security-engineer-2/)
Привіт! Ми шукаємо нового учасника до команди Ghost, можливо, це ви?
Ми є некомерційною організацією, яка прагне створити сучасну незалежну видавничу технологію для майбутнього онлайн-журналістики.
Це не ракета. Ви не знайдете тут ні блиску єдинорога, ні експоненційних кривих, лише справжню компанію зі стійким бізнесом, який був прибутковим з першого року і відтоді стабільно розвивався. Наразі наш річний дохід становить понад 10 000 000 доларів США. Ми дуже прозорі щодо нашої місії та наших показників, ви можете прочитати все про нас.
Ghost — це повний стек веб-програм для запуску незалежних публікацій. Це один із найпопулярніших сучасних відкритих проектів у світі, який використовується у виробництві десятками тисяч веб-сайтів і компаній.
Швидше за все, ви вже відвідували та читали сайти, які працюють на Ghost! Наші користувачі варіюються від відомих видань, таких як 404 Media, Platformer, Tangle News, до відомих технологічних компаній, таких як YCombinator, First Round Review, Cloudflare і Kickstarter, і багато-багато інших.
Безпека для невеликої команди з дуже великою аудиторією
Ghost запускає десятки тисяч публікацій, а код, який їх запускає, є відкритим кодом. Будь-хто може прочитати його, і це робить багато людей — дослідники, любителі та все частіше інструменти штучного інтелекту, спрямовані на наше сховище. Це добре. Це також означає постійний потік звітів про безпеку, які надходять щомісяця.
Наразі цю роботу розподіляла наша команда. Це спрацювало, але безпека в Ghost заслуговує на власника: одну людину, яка володіє повною картиною, від першого електронного листа, надісланого дослідником, до порад, які ми публікуємо, і яка використовує те, що бачить у черзі, щоб зменшити ймовірність появи наступного класу помилок.
Ghost завжди вірив у те, що потрібно навмисно залишатися маленьким, близько 50 осіб. Тому ми не очікуємо створення відділу безпеки. Натомість нам потрібен один старший інженер, який системно думає про безпеку — який розглядає чергу звітів як джерело сигналу про наш код, наші інструменти та наші звички, і який змінює ці речі, а не просто очищає чергу.
Ви приєднаєтеся до нашої команди Platform і тісно співпрацюватимете з інженерами, які щодня створюють і постачають Ghost. Ви також будете людиною, з якою розмовлятиме наша дослідницька спільнота, і людиною, про яку запитуватимуть інші члени команди, коли вони не впевнені, чи щось безпечно.
Через шість місяців ми сподіваємося побачити, що кожне повідомлення отримає справжню першу відповідь протягом тижня, нічого не буде невирішеним, принаймні одна автоматизована перевірка безпеки, що виконується для кожного запиту на отримання.
Що ви будете робити
Володійте життєвим циклом розкриття інформації. Кожен звіт служби безпеки для Ghost приземляється з вами. Ви перевірите його, відтворите, вирішите, чи він справжній, і поговорите з дослідником, який його надіслав. Ви будете писати та публікувати наші рекомендації, підтримувати політику та сторінки, які розповідатимуть дослідникам, як працювати з нами.
Виправте речі в кодовій базі. Коли звіт справжній, ви його виправляєте. Це означає, що ви можете самостійно написати патч у кодовій базі Ghost Node.js/TypeScript, перевірити його та довести до випуску.
Зсув охорони ліворуч. Зростаюча частка коду в Ghost написана за допомогою агентів штучного інтелекту, а запити на підключення стають більшими та надходять швидше, ніж раніше. Ви розробите перевірки, які дозволять це робити швидко, не перетворюючись на зобов’язання: сканування безпеки, яке виконується під час кожного PR, етапи перегляду, які виявляють класи помилок, які ми фактично бачимо, і моделювання загроз для великих архітектурних ставок, поки вони ще на дошці.
Використовуйте ШІ в самому процесі безпеки. Сортування, відтворення, класифікація першого проходу, консультаційне складання — ви створите інструменти, які знімуть повторювані частини з вашої пластини та залишать вам судити.
Навчіть команду. Найкраще виправити це те, що ніхто не повинен писати. Ви перетворите те, що дізнаєтеся з черги, на вказівки, приклади та короткі сесії для наших інженерів, щоб одна і та сама категорія помилок не поверталася. Ви перевірите безпеку нових функцій перед їх надсиланням і допоможете решті команди зробити це самостійно з часом.
Зміцніть платформу. Разом із командою платформи ви працюватимете над інфраструктурою, яка керує Ghost(Pro) — залежностями, ланцюгом поставок, секретами, доступом. Ви будете брати участь у чергуванні.
Те, що ми шукаємо
Ми шукаємо старшого індивідуального учасника, який робив це раніше: когось, хто володіє безпекою додатків для реального продукту, і кому писати виправлення так само зручно, як писати електронний лист із розкриттям інформації. Ви будете єдиною людиною в Ghost, чия робота полягає в безпеці, тож ви самі встановлюватимете напрямок і візьмете з собою решту команди.
Ви, ймовірно, впізнаєте себе в більшості з них:
• Глибокі знання безпеки веб-додатків. Ви знаєте звичайний список, але, що важливіше, ви знаєте, як ці помилки насправді з’являються у великій програмі Node.js — XSS, SSRF, помилки автентифікації та сеансу, обхід шляху, ін’єкція, обхід обмеження швидкості та контролю доступу. Ви знайшли їх, виправили та пояснили людям, які про них не чули.
• Сильний інженер у нашому стеку. Ghost — це повноцінна програма JavaScript. Ви надіслали робочий Node.js/TypeScript і можете отримати виправлення, готове до злиття, у великій, незнайомій кодовій базі протягом перших кількох тижнів.
• Системний мислитель. Ви бачите чергу звітів як дані про те, як пишеться код, а не просто список речей, які потрібно виправити. Ви шукаєте першопричину за третім випадком тієї самої помилки, і краще змінюєте процес, який її спричинив, ніж виправляєте її вчетверте.
• Хороший з дослідниками. Ви були на тій чи іншій стороні скоординованого розкриття інформації, і ви знаєте, як підтримувати її співпрацю — швидко визнайте, будьте чесними щодо суворості, віддавайте належне людям і скажіть «ні», не зневажливо...
Джерело: Віддалена робота в ЄС (https://euremotejobs.com/job/senior-security-engineer-2/)
Це оголошення надходить із партнерського фіду. Подайте заявку на сайті джерела.
Джерело: Ghost
Оголошення надано Ghost.