GFT Technologies SE
XP Inc.
Analyste AppSec Senior
À propos de nous
XP Inc. est l'une des plus grandes institutions financières indépendantes du Brésil, propriétaire des marques XP, Rico, Clear, XP Educação, InfoMoney, entre autres. Avec plus de 4,6 millions de clients actifs et une valeur supérieure à 1,1 billion de BRL d'actifs sous gestion, elle transforme le marché financier depuis 25 ans pour améliorer la vie des gens.
Avec une culture forte guidée par quatre valeurs - Rêve Grand, Esprit Entrepreneur, Focus Client et Esprit Ouvert - XP Inc. est toujours à la recherche des meilleurs talents ayant l'ambition de réaliser l'impossible.
🚀 À propos de l'opportunité
Nous recherchons un(e) Analyste Senior AppSec pour renforcer notre équipe et agir dans la protection des applications et des projets stratégiques à fort impact. Dans ce rôle, vous serez responsable de réaliser des analyses de sécurité, d'identifier les vulnérabilités, de recommander et de construire des contrôles techniques et procéduraux, en plus de garantir que les solutions sont alignées avec les meilleures pratiques et normes de sécurité. Si vous êtes passionné par le développement sécurisé, que vous avez un profil opérationnel et proactif pour créer et faire évoluer les contrôles AppSec, que vous maîtrisez les APIs et les intégrations entre systèmes, que vous possédez des connaissances en sécurité appliquée à l'intelligence artificielle et aux LLMs, et que vous souhaitez faire partie d'un environnement dynamique, innovant et stimulant, c'est l'opportunité parfaite pour vous !
Découvrez notre quotidien sur Instagram et LinkedIn.
Consultez nos avis sur Glassdoor.
🔍 Ce que nous recherchons
Prérequis essentiels
- Expérience solide en Application Security, en intervenant sur l'analyse de sécurité des applications tout au long du SDLC (Software Development Lifecycle) ;
- Expérience avec les outils et processus SAST, DAST, SCA et Secret Scanning (ex. : CodeQL, Sonatype, Dependabot, Snyk, Checkmarx) ;
- Connaissance approfondie des principales références de sécurité des applications : OWASP Top 10 et OWASP ASVS ;
- Capacité à interpréter et prioriser les vulnérabilités, en traduisant les risques de sécurité en recommandations techniques claires pour les équipes de développement ;
- Expérience avec la sécurité dans les environnements cloud-native (conteneurs, Kubernetes, serverless), de préférence sur Azure ;
- Connaissance en DevOps avec GitHub Actions, incluant la création et la maintenance de workflows, d'actions personnalisées et l'intégration d'outils de sécurité dans les pipelines CI/CD ;
- Profil proactif et opérationnel pour la construction de contrôles AppSec, tels que le déploiement de projets, les scripts d'automatisation, les guardrails, les politiques de sécurité en tant que code et les intégrations dans les pipelines ;
- Solide connaissance des APIs RESTful et des intégrations entre systèmes, incluant la sécurité des APIs (authentification, autorisation, limitation de débit, validation des charges utiles, OWASP API Security Top 10) et la consommation de webhooks et SDKs pour l'automatisation des processus de sécurité ;
- Connaissance en intelligence artificielle, LLMs et sécurité appliquée, incluant la compréhension des risques spécifiques aux modèles de langage (injection de prompt, fuite de données, jailbreaking, OWASP Top 10 for LLM Applications) et capacité à évaluer la sécurité des solutions utilisant l'IA générative ;
Les plus
- Expérience en AppSec sur le marché financier (réglementations BACEN, CVM, PCI-DSS) ;
- Expérience dans la configuration et l'exploitation de Security Gates dans les pipelines CI/CD (GitHub Actions, Azure DevOps, Jenkins) ;
- Développement dans un langage de programmation (ex. : Python, C#, Go, Java, TypeScript), avec la capacité de lire, réviser et écrire du code pour l'automatisation de la sécurité, la création d'outils internes et l'analyse de vulnérabilités au niveau du code source ;
- Certifications pertinentes : GWEB, GWAPT, CEH, AWS/Azure Security Specialty, parmi d'autres ;
- Anglais avancé pour la communication avec les partenaires, les fournisseurs et les communautés mondiales de sécurité.
🎯 Défis et impact
- Réaliser des analyses de sécurité sur les applications, les APIs et les microservices, en identifiant les vulnérabilités et en proposant des corrections alignées avec les meilleures pratiques de développement sécurisé ;
- Structurer et exploiter le programme AppSec, incluant la gestion des vulnérabilités (SAST/DAST/SCA), le tri des alertes et le suivi des plans de remédiation ;
- Conduire la modélisation des menaces et les revues de sécurité sur les architectures logicielles, avec un focus sur la sécurité des APIs RESTful, l'authentification/autorisation (OAuth 2.0, OpenID Connect, JWT), le chiffrement et la protection des données sensibles ;
- Construire et faire évoluer les contrôles AppSec de manière proactive, en automatisant les processus de sécurité, en créant des scripts de durcissement (hardening), des politiques en tant que code et des intégrations natives dans les pipelines CI/CD ;
- Développer des intégrations entre les outils de sécurité (SIEM, ticketing, tableaux de bord, scanners) via des APIs, webhooks et SDKs, en créant des écosystèmes automatisés de réponse et d'orchestration ;
- Évaluer la sécurité des solutions basées sur l'intelligence artificielle et les LLMs, en identifiant les risques tels que l'injection de prompt, l'empoisonnement des données, l'exposition de données sensibles et les hallucinations, et en proposant des contrôles spécifiques pour l'atténuation ;
- Collaborer avec les équipes DevOps et d'ingénierie pour intégrer la sécurité dans les pipelines CI/CD de manière automatisée et avec peu de friction (shift-left) ;
- Guider les développeurs par le biais de directives, de formations et de revues de code axées sur les pratiques de codage sécurisé et les bonnes pratiques de sécurité dans le développement et la consommation de APIs ;
- Se tenir informé des vulnérabilités émergentes, des CVE critiques, des nouvelles techniques d'attaque et des tendances en matière de sécurité logicielle, de APIs et d'intelligence artificielle ;
⏳ Étapes du processus
- Tri initial : Analyse du CV pour vérifier l'adéquation avec les qualifications et les exigences du poste.
- Tests généraux : Évaluation de l'alignement culturel avec le test Mindsight et test de raisonnement logique de Predictive Index.
- Entretien avec l'équipe de recrutement : Discussion sur les attentes concernant le poste et les objectifs professionnels.
- Évaluation technique : Entretien axé sur les compétences spécifiques nécessaires à la fonction.
- Entretien avec la direction : Une conversation pour discuter de votre vision et de la manière dont vous pouvez contribuer à l'équipe et à l'entreprise.
- Entretien avec des collègues : Interaction avec de futurs pairs pour évaluer la synergie et le travail d'équipe.
- Offre : Présentation de la proposition de travail, incluant les détails sur la rémunération et les avantages.
Modèle de travail présentiel flexible
Notre modèle de travail varie en fonction de la fonction, pouvant être totalement présentiel pour les fronts commerciaux et plus flexible pour d'autres équipes.
Nous suivons un modèle avec une fréquence présentielle plus élevée, mais toujours guidé par la flexibilité et l'autonomie, avec la responsabilité propre à notre culture entrepreneuriale.
Ici, chez XP Inc., nous valorisons les interactions personnelles et croyons en l'utilisation du bureau comme un outil pour renforcer nos relations au travail.
*En poursuivant votre candidature, vous déclarez avoir lu, compris et accepté la Politique de Confidentialité du Groupe XP Inc. et de ses fournisseurs et partenaires qui soutiennent la réalisation du processus de sélection. Le Groupe XP Inc. pourra utiliser des solutions d'intelligence artificielle pour soutenir l'équipe de recrutement au cours du processus, ce qui pourra impliquer le traitement de vos données personnelles à cette fin, conformément aux principes de la Loi Générale sur la Protection des Données et de la Politique de Confidentialité du Groupe XP Inc..
Avantages
Santé et bien-être
- Mutuelle santé
- Mutuelle dentaire
- Wellhub (Gympass)
- Zenklub
- Assurance vie
- iFood Benefícios (titres-restaurant flexibles)
- Abonnement de transport
- New Value (club d'avantages)
- Congé parental : maternité de 6 mois et paternité de 20 jours.
- Aide à la garde d'enfants
Vie financière
- Fonds d'investissement exclusifs
- Conseil en investissement
- Carte XP Visa Infinite sans frais annuels
- Crédit (prêt sur salaire, home equity, CCB immobilier, etc.)
