Solaris
Vercel
Ingénieur Sécurité Produit
À PROPOS DE VERCEL
Vercel est la société d'infrastructure agentique, libérant les personnes et les agents pour livrer ce qui suit. Depuis plus d'une décennie, nous aidons les développeurs à passer de l'idée à la production avec rapidité, sécurité et une expérience développeur exceptionnelle.
Nous développons désormais nos produits pour les agents et les personnes afin de livrer et d'exécuter des logiciels, construits en open source et approuvés par OpenAI, PayPal, Ramp, Supreme et des millions de développeurs dans le monde.
À PROPOS DU POSTE
Les équipes traditionnelles de sécurité produit traitent les rapports un par un : une personne analyse une soumission de bug bounty, la valide, la reproduit et la transmet pour correction. Cela ne suffit pas au-delà d'un certain volume, et Vercel est bien au-delà. Ajouter plus de personnes pour l'analyse ne comble pas cet écart. Construire les systèmes qui analysent à cette échelle, oui.
Ce poste consiste à construire ce système. Votre objectif principal est de développer des outils qui analysent et valident les bug bounties et autres vulnérabilités de sécurité signalées extérieurement à grande échelle, en raisonnant sur la validité, la sévérité et la reproductibilité comme le ferait un analyste humain, mais en continu et en volume. Et nous voulons aller au-delà de l'analyse. Le véritable levier consiste à connecter une vulnérabilité validée à sa cause première et à piloter la correction, idéalement avec la remédiation elle-même proposée ou ouverte automatiquement pour les classes de vulnérabilités bien comprises.
Plus largement, il s'agit d'un mandat pour repenser les outils de sécurité traditionnels pour la manière dont Vercel fonctionne réellement : tests et automatisation à l'échelle des agents à la place de processus conçus pour une entreprise beaucoup plus petite. Ce poste a également une réelle portée pour construire des outils qui donnent à nos clients leurs propres capacités de test de sécurité pour ce qu'ils construisent sur Vercel, pas seulement pour renforcer la surface de Vercel.
Pour cette raison, nous recherchons quelqu'un qui veut construire des systèmes, pas quelqu'un dont l'expérience est le pentest manuel. Un ingénieur logiciel avec un fort désir de passer à la sécurité, ou un ingénieur sécurité avec une solide expérience en ingénierie, est exactement ce que nous recherchons.
DIVULGATIONS
Si vous êtes basé à une distance prédéterminée de l'un de nos bureaux (SF, NY, Londres ou Berlin), le poste inclut des journées d'ancrage au bureau les lundis, mardis et vendredis. Si vous êtes situé au-delà de cette distance, le poste est entièrement à distance. Pour des détails spécifiques à la localisation, veuillez contacter notre équipe de recrutement.
- Confidentialité : Veuillez consulter notre Politique de confidentialité des candidats pour plus d'informations sur la manière dont nous traitons vos données.
- Égalité des chances : Vercel s'engage à favoriser et à responsabiliser une communauté inclusive au sein de notre organisation. Nous ne faisons aucune discrimination fondée sur la race, la religion, la couleur, l'expression ou l'identité de genre, l'orientation sexuelle, l'origine nationale, la citoyenneté, l'âge, l'état civil, le statut d'ancien combattant, le statut de handicap ou toute autre caractéristique protégée par la loi. Vercel encourage chacun à postuler à nos postes disponibles, même s'il ne coche pas nécessairement toutes les cases de la description du poste.
CE QUE VOUS FEREZ
- Construire des outils pour analyser et valider les bug bounties et les rapports externes à grande échelle : Concevoir et opérer les systèmes qui reçoivent les vulnérabilités signalées extérieurement et évaluent automatiquement la validité, la sévérité et la reproductibilité, à un volume qu'aucun processus d'analyse manuel ne pourrait égaler.
- Aller au-delà de la correspondance de motifs pour l'analyse agentique : Construire et opérer des raisonnements basés sur LLM/agents qui peuvent valider la logique métier, l'authentification et les vulnérabilités de conception, pas seulement correspondre à des signatures connues.
- Passer de la vulnérabilité validée à la cause première : Tracer les vulnérabilités validées jusqu'au motif ou à la classe sous-jacente, afin que l'équipe corrige la raison pour laquelle elle s'est produite, pas seulement le rapport unique reçu.
- Construire vers une remédiation automatisée, pas seulement une analyse automatisée : Concevoir des systèmes qui peuvent proposer, et de plus en plus ouvrir, la correction elle-même pour les classes de vulnérabilités bien comprises, avec les bons contrôles humains en place.
- Repenser les outils de sécurité traditionnels pour l'échelle : Questionner quelles parties de la boîte à outils traditionnelle de sécurité produit (modélisation des menaces manuelle, revue de code ad hoc, pentests ponctuels) ont encore du sens à l'échelle de Vercel, et construire les outils pilotés par agents qui les remplacent ou les complètent.
- Gérer et faire évoluer le programme de bug bounty : Gérer le côté chercheur (périmètre, politique, engagement) ainsi que les outils internes, afin que chaque rapport soit résolu et rende l'analyse automatisée plus intelligente pour le suivant.
- Construire vers des capacités de test de sécurité pour les clients : Étendre les outils et l'automatisation que vous construisez pour les propres produits de Vercel en une capacité que les clients peuvent utiliser pour tester la sécurité de ce qu'ils construisent et déploient sur la plateforme.
PROFIL RECHERCHÉ
- Vous êtes avant tout un bâtisseur : Une solide expérience en ingénierie logicielle est plus importante ici qu'une expérience classique en pentest. Vous préférez construire le système qui analyse un millier de rapports plutôt que de les traiter un par un. Nous sommes également enthousiastes à l'idée d'accueillir un ingénieur logiciel qui souhaite évoluer vers la sécurité et un ingénieur sécurité avec une solide expérience en ingénierie ; une expérience en pentest manuel seule n'est pas ce pour quoi ce poste est optimisé.
- Comprendre l'analyse et la validation des vulnérabilités, même si ce n'est pas votre domaine principal : Vous savez (ou pouvez apprendre rapidement) comment évaluer un rapport externe, le reproduire et juger de sa sévérité, et vous comprenez ce qui rend ce processus difficile à mettre à l'échelle.
- Curieux des outils de sécurité basés sur les agents et LLM, ou déjà en train de les construire : Vous avez un avis sur l'endroit où les agents IA peuvent valider, identifier la cause première et corriger de manière fiable les vulnérabilités aujourd'hui, et où ils ne le peuvent pas encore.
- Pensée systémique et axée sur la cause première : Vous privilégiez le "comment puis-je faire en sorte que cela s'étende aux dix mille prochains rapports" et "pourquoi cette classe de bug s'est-elle produite", plutôt que de fermer le ticket unique devant vous.
- À l'aise pour définir une nouvelle pratique : La sécurité produit à l'échelle des agents n'est pas encore une discipline mature. Vous êtes impatient d'aider à définir ce à quoi elle ressemble chez Vercel plutôt que d'hériter d'un manuel.
- Maîtrise des technologies web : Solide connaissance de JavaScript/TypeScript et de la sécurité d'exécution Node.js, et des frameworks web modernes (idéalement Next.js ou React et des frameworks basés sur Node), afin de pouvoir lire et valider le code que vos outils analysent.
ATOUTS SUPPLÉMENTAIRES SI VOUS
- Avez construit ou contribué à une automatisation de sécurité utilisée largement dans une organisation d'ingénierie, pas seulement pour votre propre équipe.
- Avez de l'expérience dans la gestion ou l'analyse d'un programme de bug bounty / divulgation de vulnérabilités.
- Avez de l'expérience dans le test ou la sécurisation de plateformes multi-locataires où les applications développées par les clients s'exécutent sur une infrastructure partagée.
- Avez construit des systèmes qui génèrent ou proposent automatiquement des corrections de code, pas seulement des rapports.
- Avez réfléchi à ce que pourrait être le test de sécurité en tant que capacité produit pour les clients d'une plateforme.
- Détenez des certifications ou reconnaissances pertinentes en sécurité (par exemple, OSCP, OSWE, CISSP, ou des entrées notables dans le Hall of Fame des bug bounties). Celles-ci démontrent votre profondeur de connaissances, bien qu'elles ne soient pas requises.
RÉMUNÉRATION ET AVANTAGES
- Package de rémunération compétitif, incluant des actions.
- Package de soins de santé inclusif.
- Apprendre et grandir - nous offrons du mentorat et vous envoyons à des événements qui vous aident à développer votre réseau et vos compétences.
- Congés payés flexibles.
- Nous vous fournirons l'équipement dont vous avez besoin pour votre poste, ainsi qu'un budget pour le télétravail afin que vous puissiez aménager votre espace comme vous le souhaitez.
La fourchette de salaire de base pour ce poste à San Francisco, CA est de $208,000.00 - $312,000.00.
Le salaire réel sera basé sur les compétences professionnelles, l'expérience et la localisation.
La rémunération en dehors de San Francisco peut être ajustée en fonction de la localisation de l'employé. Le package de rémunération total peut inclure des avantages, une rémunération basée sur des actions et l'éligibilité à un bonus d'entreprise ou à un programme de rémunération variable selon le poste. Votre recruteur pourra vous fournir plus de détails pendant le processus d'embauche.
