Affirm переосмысливает кредитование, делая его более честным и дружелюбным, предоставляя потребителям возможность покупать сейчас и платить позже без скрытых комиссий и сложных процентов.
Команда по безопасности приложений помогает Affirm создавать и запускать продукты, которые заслуживают доверие клиентов, соответствуют требованиям комплаенса и снижают бизнес-риски. Мы тесно сотрудничаем с командами продукта, инженерии, инфраструктуры, управления рисками, комплаенса и другими, чтобы выявлять риски безопасности на ранних этапах, рекомендовать прагматичные меры и помогать командам находить безопасные пути к запуску.
Мы ищем инженера по безопасности приложений начального уровня, который любознателен, умеет работать в команде и комфортно работает с кодом. Вы будете помогать оценивать риски приложений, поддерживать усилия по управлению уязвимостями, сотрудничать с инженерными командами по вопросам безопасного проектирования и вносить вклад в создание легковесных инструментов, автоматизации и анализа на основе кода, которые помогут масштабировать AppSec по всей Affirm.
Эта роль отлично подходит для человека с практическим опытом в области программного обеспечения или безопасности, который любит читать и анализировать код, активно развивает навыки наступательной безопасности и хочет применять эти навыки в продуктово-ориентированном, основанном на рисках подходе.
Сотрудничать с командами продукта и инженерии для выявления рисков безопасности приложений и помогать формулировать их как четкие бизнес-риски, варианты запуска и рекомендуемые следующие шаги.
Читать код приложений, конфигурации, запросы на слияние, логи и документацию, чтобы понять, как работают системы и где могут существовать риски безопасности.
Вносить небольшие изменения в код, писать скрипты, создавать детекторы, тесты, безопасные настройки по умолчанию или автоматизацию, которые улучшают рабочие процессы AppSec и уменьшают повторяющиеся проблемы.
Работать в GitHub для обзора изменений кода, понимания инженерного контекста, участия в обсуждениях запросов на слияние, отслеживания работ по устранению и сотрудничества с инженерами.
Помогать оценивать уязвимости, выявленные в ходе внутреннего тестирования, отчетов по программе bug bounty, инструментов безопасности, тестов на проникновение и других источников; сотрудничать с командами для приоритизации и устранения проблем на основе реальных рисков.
Вносить вклад в рабочие процессы управления уязвимостями, включая триаж, валидацию, оценку серьезности, рекомендации по устранению, отслеживание и отчетность.
Преобразовывать повторяющиеся находки по безопасности в повторяемые механизмы, такие как рекомендации по безопасному кодированию, чек-листы, стандартизированные пути, легковесная автоматизация, логика детекции, повторно используемые шаблоны обзора или документация для разработчиков.
Работать с инженерами для понимания архитектуры систем, потоков данных, границ доверия, моделей аутентификации и авторизации, путей кода и потенциальных сценариев злоупотребления.
Четко доносить вопросы безопасности как технической, так и нетехнической аудитории, включая риски, компромиссы, рекомендуемые меры и остаточный риск.
Строить крепкие отношения с командами Affirm и влиять на результаты в области безопасности без опоры на формальные полномочия.
Помогать связывать работу AppSec с доверием клиентов, ожиданиями регуляторов и комплаенса, операционной устойчивостью и бизнес-результатами.
Продолжать развивать практические навыки наступательной, оборонительной безопасности и инженерии программного обеспечения через практическую работу, лабораторные занятия, инструменты, исследования, сертификации или вклад в внутренние программы безопасности.
0–2+ года опыта в области безопасности приложений, разработки программного обеспечения, инженерии безопасности, управления уязвимостями, тестирования на проникновение, операций безопасности или эквивалентного практического опыта.
Базовые навыки программирования на одном или нескольких языках, таких как Python, JavaScript/TypeScript, Kotlin или аналогичных.
Умение читать, ориентироваться и анализировать код, даже в незнакомых кодовых базах.
Опыт использования Git и GitHub или аналогичных систем контроля версий, включая работу с ветками, коммитами, запросами на слияние, обзором кода, задачами или трекингом проектов.
Некоторый практический опыт создания, тестирования, взлома или защиты программного обеспечения. Это может включать профессиональный опыт, стажировки, лабораторные занятия по безопасности, CTF, работу по программе bug bounty, вклад в open-source, личные проекты, скрипты автоматизации, внутренние инструменты или учебные курсы.
Умение писать понятные, поддерживаемые скрипты или небольшие программы для решения практических задач, автоматизации ручных процессов, анализа данных, проверки результатов или улучшения процессов безопасности.
Базовое понимание распространенных рисков безопасности веб-приложений, API, мобильных приложений, облачных сервисов и приложений, таких как проблемы из OWASP Top 10, ошибки аутентификации и авторизации, инъекции, небезопасный дизайн, раскрытие секретов, риски зависимостей и вопросы защиты данных.
Интерес к наступательной безопасности, например, изучение или получение сертификатов по безопасности, практика тестирования веб/API, изучение основ разработки эксплойтов, использование инструментов типа Burp Suite или участие в лабораториях и соревнованиях capture-the-flag.
Знакомство с концепциями управления уязвимостями, включая триаж, оценку серьезности, отслеживание устранения, анализ ложных срабатываний, компенсирующие меры и приоритизацию на основе рисков.
Умение рассуждать о рисках и компромиссах, а не просто выявлять проблемы. Вы можете объяснить, что может пойти не так, какова вероятность, какой может быть влияние и какие есть варианты снижения риска.
Сильная эмпатия к продукту и инженерии. Вы стремитесь понять цели запуска, технические ограничения, влияние на пользователей и бизнес-приоритеты перед тем, как рекомендовать дальнейшие действия.
Четкие письменные и устные коммуникативные навыки, включая способность объяснять результаты по безопасности в практичных, применимых терминах.
Готовность к сотрудничеству и комфорт в работе с командами продукта, инженерии, комплаенса, управления рисками, инфраструктуры и безопасности.
Любознательность, скромность и стремление к развитию. Вы активно ищете обратную связь, задаете хорошие вопросы и продолжаете углублять свои технические знания.
Суждение, основанное на принципах безопасности по дизайну, включая умение замечать шаблоны, рекомендовать простые меры контроля и балансировать скорость запуска с существенным снижением рисков.
Базовый уровень оплаты - L
Уровень акций - 6
Новые сотрудники Affirm обычно начинают с нижней границы диапазона оплаты. Affirm ориентируется на простую и прозрачную структуру оплаты, основанную на различных факторах, включая местоположение, опыт и профессиональные навыки.
Базовая оплата является частью общего пакета компенсации, который может включать вознаграждения в виде акций, ежемесячные выплаты на здоровье, благополучие и технические расходы, а также льготы (включая 100% субсидированное медицинское страхование, стоматологическое и офтальмологическое покрытие для вас и ваших иждивенцев).
Диапазон базовой оплаты в США (CA, WA, NY, NJ, CT): $165,000 - $225,000
Диапазон базовой оплаты в США (все остальные штаты): $146,000 - $206,000
#LI-RemoteAffirm гордится тем, что является компанией с приоритетом удаленной работы! Большинство наших вакансий предполагают удаленную работу, и вы можете работать практически из любой точки страны, где трудоустроены. Сотрудники, занимающие близкие по профилю должности, имеют гибкость работать удаленно, но время от времени им потребуется работать из назначенного офиса Affirm. Небольшое количество позиций остаются офисными из-за специфики их обязанностей.
Мы очень гордимся тем, что предлагаем конкурентоспособные льготы, основанные на нашем основном ценностном принципе — люди на первом месте. Некоторые ключевые моменты нашего пакета льгот включают:
Мы считаем своим долгом обеспечить инклюзивный опыт собеседования для всех, включая людей с ограниченными возможностями. Мы рады предоставить разумные приспособления кандидатам, нуждающимся в индивидуальной поддержке в процессе найма.
[Для позиций в США, которые могут выполняться в Лос-Анджелесе или Сан-Франциско] В соответствии с Сан-Францисским законом о равных возможностях и инициативой Лос-Анджелеса по найму с честным шансом, Affirm рассмотрит к трудоустройству квалифицированных кандидатов с записями о задержаниях и судимостях.
Нажимая «Отправить заявку», вы подтверждаете, что прочитали Глобальное уведомление о конфиденциальности кандидатов Affirm и тем самым свободно и однозначно даете информированное согласие на сбор, обработку, использование и хранение ваших персональных данных, как описано в данном документе.
Будьте осторожны: если работодатель просит войти через Google, iCloud или Госуслуги, прислать код или пароль, запустить ПО или перевести деньги — это мошенники.
ЖмитеГайд по безопасности