Senior Full-Stack Security Engineer - Projeto Internacional

DELIVER IT · Remoto, BR

**Você gosta de tecnologia, curte desafios complexos e tem aquele olhar atento para encontrar e resolver vulnerabilidades? Então essa oportunidade pode ser o próximo grande desafio da sua carreira!** Estamos buscando um(a) **Engenheiro(a) Sênior com forte experiência em React e Node.js e sólida atuação em segurança de aplicações**, capaz de analisar código\-fonte, identificar vulnerabilidades, compreender caminhos de ataque, desenvolver código, operar ferramentas de desenvolvimento e executar tarefas complexas de cibersegurança. Essa pessoa será responsável por conduzir a **correção de vulnerabilidades de segurança em aplicações web front\-end**, desde a identificação e validação do problema até o encerramento comprovado da vulnerabilidade no código\-fonte armazenado no Bitbucket. O profissional deverá analisar vulnerabilidades que afetam aplicações React e Node.js, determinar sua possibilidade de exploração e impacto para o negócio, implementar correções seguras, adicionar testes de regressão de segurança, validar as alterações por meio de scans no processo de CI/CD e fornecer evidências claras de que a vulnerabilidade foi corrigida e devidamente encerrada. A vaga exige interação com equipes internacionais, sendo necessário **inglês avançado para comunicação diária.** **Responsabilidades e atribuições** **Na sua rotina de trabalho, você vai se deparar com as seguintes atividades:** * Revisar e validar vulnerabilidades de segurança identificadas em códigos React, TypeScript, JavaScript e Node.js. * Rastrear vulnerabilidades desde o código\-fonte no Bitbucket até chamadas de API, comportamento do navegador e configurações de deploy. * Implementar correções para vulnerabilidades em aplicações front\-end e Node.js. * Utilizar **IA para análise de grandes bases de código**. * Trabalhar com controles de segurança para **agentes de IA capazes de interagir com sistemas corporativos**. * Criar testes unitários, de integração, ponta a ponta (E2E) e testes de regressão de segurança. * Executar novamente os scans de segurança e fornecer evidências para encerramento das vulnerabilidades em ferramentas como Jira, Security Workbench, Archer ou sistemas equivalentes. * Trabalhar em conjunto com desenvolvedores, times de Produto, AppSec, QA, DevOps e Segurança de Plataformas. * Identificar padrões recorrentes de vulnerabilidades e criar orientações reutilizáveis de desenvolvimento seguro ou correções automatizadas. * Aprimorar controles de segurança em pull requests, políticas de branches, pipelines de build e gates de release. * Investigar falsos positivos e documentar decisões baseadas em risco quando a correção não puder ser realizada imediatamente. * Apoiar revisões de segurança, testes de penetração, correções decorrentes de incidentes e acompanhamento de tendências de vulnerabilidades. **Requisitos e qualificações** **CONHECIMENTO E HABILIDADES OBRIGATÓRIAS:** * Forte experiência em **segurança de serviços Node.js, APIs e aplicações Backend\-for\-Frontend (BFF)**. * Conhecimento sobre componentes React, hooks, context, roteamento, gerenciamento de estado e, quando aplicável, renderização no lado do servidor (SSR). * Conhecimento sobre tratamento seguro de dados controlados pelo usuário em componentes, formulários, URLs, parâmetros de consulta e estados do lado do cliente. * Capacidade de analisar **pull requests, branches, histórico de commits e configurações de repositórios**. * Familiaridade com riscos comuns de segurança em aplicações React, incluindo: * **Cross\-Site Scripting (XSS)** causado por renderização insegura. * Uso inseguro de dangerouslySetInnerHTML. * **DOM\-based XSS**. * Redirecionamentos abertos no lado do cliente (*client\-side open redirects*). * Uso inseguro de armazenamento no navegador (*browser storage*). * Exposição de informações sensíveis em *source maps* ou arquivos gerados/bundled. * Ausência de cabeçalhos de segurança ou configuração insegura de **Content Security Policy (CSP)**. * Controles de autorização aplicados apenas na interface do usuário. * Vazamento de dados por meio de cache no cliente, exportações, logs ou mensagens de erro. * Vulnerabilidades relacionadas a dependências e à cadeia de suprimentos de pacotes (*software supply chain*). **TRATAMENTO SEGURO DE:*** Consultas SQL e NoSQL. * Execução de comandos. * Uploads e downloads de arquivos. * Parâmetros de caminho e URL. * Cabeçalhos HTTP. * Serialização e desserialização. * Gerenciamento de sessões e tokens. * Requisições externas sensíveis a **SSRF (Server\-Side Request Forgery)**. **Ferramentas de segurança e scanners corporativos — SAST e qualidade de código** Experiência com ferramentas como:* Checkmarx * Veracode * Fortify * SonarQube * Snyk Code * Semgrep **Experiência obrigatória:** * **5\+ anos** de experiência em engenharia de software front\-end ou full\-stack. * **3\+ anos** trabalhando diretamente com segurança de aplicações, desenvolvimento seguro (*secure coding*) ou remediação de vulnerabilidades em ambientes