في المكتب دوام كامل
--
Instabug

تفاصيل الوظيفة

وصف الوظيفة

الغرض من العمل


بصفتك مهندس أمان تطبيقات في Luciq ستساعد في تشكيل وبناء برنامج أمان التطبيقات لدينا جنباً إلى جنب مع الفريق الأوسع. هذا دور عملي عالي الملكية ستعمل فيه بشكل وثيق مع فرق المنتج والتطوير عبر كامل دورة تطوير البرمجيات — مراجعة التصاميم قبل كتابة الكود، تحديد المخاطر مع تشكيل الميزات، والتأكد من دمج الأمان في طريقة بناء البرمجيات وشحنها، لا كشيء يضاف لاحقاً. تقنيتنا تستخدم روبي أون رايلز، جو، وبايثون، وتُنشّف على AWS مع Terraform لإدارة البنية كرمز وJenkins لتشغيل CI/CD. ستقرأ وتراجع الشفرة في هذه اللغات — وليس الاعتماد فقط على مخرجات المُاسح — وتعمل مع خدمات أمان AWS مثل SecurityHub وInspector وGuardDuty وCloudTrail وCloudFront لتوفير الرؤية والحماية عبر البنية التحتية لدينا. يشمل الدور تطبيقات الويب وواجهات برمجة التطبيقات، ومجموعة SDK للجوال لدينا (iOS وAndroid)، السحابة وCI/CD — بالتعاون مع المهندسين، PMs، المنصة، وفريق الأمان لجعل المسار الآمن هو المسار الافتراضي. يمكن شغل هذا الدور بمستوى متوسط مع مسار نمو واضح إلى المستوى Senior مع نموك في تشكيل برنامج أمان تطبيقاتنا، أو في المستوى Senior إذا كنت تعمل بالفعل ضمن هذا النطاق.


ستنضم إلى فريق أمان رشيق، ما يتطلب التوسع خارج صلب AppSec للمساعدة في triage الحوادث، معالجة استبيانات أمان العملاء، أو دعم المراجعات السحابية والامتثال عبر الأقسام. نقدر هذه التنوع كجانب أساسي من الدور؛ إذا كنت تبحث عن عمل عالي التخصص محصور بالسلامة التطبيقية فقط، فقد لا يكون هذا مناسباً.


مسؤوليات الوظيفة


  • تصميم آمن ومراجعة الشفرة
    • إدارة جلسات نمذجة التهديدات مع فرق المنتج والهندسة أثناء تصميم الميزة. هذا دور عملي مع توقعات بتقديم إصلاحات في المنتج عند الحاجة مع تمكين المهندسين الآخرين.
    • إجراء مراجعات شفرة أمانية وهندسية عبر تطبيقات الويب، وAPIs، والخدمات باستخدام Ruby وGo وPython
    • استخدام الذكاء الاصطناعي والتأكد من تمكين المهندسين من الالتزام بمعايير قبول الأمان. تقديم إرشادات للمهندسين حول التصميم الآمن أثناء التكرار وبناء المنتج.
  • إدارة الثغرات
    • التحقق من الثغرات وفرزها وتوجيه إصلاحها — الشراكة مع فرق الهندسة عبر كامل عمر المشكلة من الاستخراج حتى دعم SLA
    • التنسيق مع فرق الهندسة للتحقق من الإصلاح ومنع السبب الجذري
  • الأتمتة الأمنية في CI/CD
    • بناء والحفاظ على اختبارات أمان آلية في CI/CD — SAST وSCA وفحص الأسرار
    • ضبط الأدوات من أجل الإشارة إلى الإشارة الفعالة؛ دمج النتائج في سير عمل المطورين
    • تشغيل سير عمل فحص الأسرار والاستجابة لتسريبات الاعتماد
  • أمان السحابة والبنية التحتية
    • دعم مراجعات أمان السحابة — سياسات IAM، تقسيم الشبكات، إعدادات الحاويات/Kubernetes، وسياسة كرمز Terraform
    • العمل مع خدمات أمان AWS (SecurityHub وInspector وGuardDuty وCloudTrail وCloudFront) للحفاظ على الرؤية والكشف عبر بنيتنا التحتية
  • أمان سلاسل التوريد وبناء البرمجيات
    • امتلاك مخاطر الاعتماد عبر SCA وملفات الإقفال والتثبيت
    • تعزيز تشديد خطوط CI/CD — تشغيل مُنفذين، OIDC إلى السحابة، توقيع القطع البرمجية، معايير SBOM
  • تمكين أمان عابر الوظائف
    • تطوير خطوط إرشاد برمجة آمنة ونماذج قابلة لإعادة الاستخدام تجعل المسار الآمن هو الافتراضي
    • اعتماد S-SDLC عبر فرق الهندسة
    • مراجعة وضع أمان SDK للجوال عبر iOS وAndroid — التعامل مع البيانات، أمان النقل، التخزين المحلي، IPC، التشفير، مخاطر الاعتمادات من أطراف ثالثة، وإعدادات أمان موجهة لاستخدام SDK من قبل المستهلك
    • تقييم مخاطر الأمان في تكاملات AI/LLM — حقن الاستفسار، التعامل غير الآمن في الإخراج، حدود الثقة في بنى وكيلة
    • دعم مبادرات الامتثال (SOC 2، ISO 27001) — ترجمة متطلبات الرقابة إلى ممارسات هندسية والمساعدة في جمع أدلة التدقيق
    • استخدام أدوات الذكاء الاصطناعي بنشاط في سير عملك الخاص مراجعة شفرة مدعومة بالذكاء الاصطناعي، مسودات نمذجة التهديدات، بحث الثغرات، وتوليد أصول الأمان ومساعدة في تشكيل كيفية استخدام بقية الهندسة للذكاء الاصطناعي بأمان

متطلبات الوظيفة


المتطلبات الأساسية


  • الخبرة: 3-6 سنوات في أمان التطبيقات أو هندسة الأمان
  • التعليم: درجة بكالوريوس في علوم الحاسوب، أمان المعلومات، أو خبرة عملية مكافئة
  • مراجعة شفرة آمنةبالحد الأدنى لإحدى لغات: Python أو Ruby أو Go — القدرة على قراءة الشفرة والتفكير بمواطن الثغرات، لا الاعتماد فقط على مخرجات الماسح
  • OWASP Top 10 (Web وAPI)كنماذج سبب جذرية، وليس كقائمة تحقق محفوظة — بما في ذلك SSRF، فك التشفير غير الآمن، فئات الحقن، وعيوب التحكم بالوصول
  • نمذجة التهديدات: خبرة عملية مع STRIDE ومخططات تدفق البيانات؛ يمكنه قيادة جلسة مع فريق المنتج وإنتاج مخرجات قابلة للتنفيذ
  • المصادقة والهوية: عمق عمل في إدارة الجلسات، نماذج RBAC/ABAC
  • الأتمتة الأمنية في CI/CD: خبرة عملية في دمج SAST وSCA وفحص الأسرار في سلاسل الإمداد وتحسين الإشارة إلى قابلة للتنفيذ
  • استباقية وتحمل الملكية— لا تنتظر أن يُخبرك بما يجب حمايته
  • الراحة في العملعبر وظائف مختلفةمع مهندسي المنتج وفريق المنصة والفريق الأوسع
  • قوىقدرات تحليلية وحل مشكلات
  • الطلاقة فيالإنجليزية, مع قدرات كتابية وشفوية قوية
  • التواصل: قدرة على التواصل كتابياً وشفوياً بوضوح لشرح ثغرة لمهندس أو مدير منتج أو نائب الرئيس

إضافة قوية


نتوقع أن يكون لدى المرشحين القويينبعضمن هذه السمات وليس كلها. كلما امتلكت أكثر، كان ذلك أفضل.


  • أمان SDK الجوال: OWASP Mobile Top 10 وMASVS/MASTG؛ Android (Kotlin) أو iOS (Swift); خبرة مع Frida أو objection أو MobSF
  • عمق خدمات أمان AWS: SecurityHub وInspector وGuardDuty وCloudTrail وCloudFront إضافة إلى IAM
  • أسس أمان الحاويات وKubernetes
  • عمق سلسلة الإمداد: إطار SLSA، SBOMأمان AI/LLM: Mitigations لحقن الاستفسار، OWASP LLM Top 10، تأمين بنى وكيل وأطر استخدام الأدوات
  • الإلمام بـISO 27001 أو SOC 2.

مهارات إضافية مفضلة


  • Terraform وسياسة كرمز: tfsec وCheckov وOPA/Conftest
  • خبرة في بناء أو تمكين برنامج أمان
  • المشاركة في برامج مكافأة الثغرات، أوCVEs منشورة، أو بحوث أمان موثقة
  • شهادات عملية: OSCP وOSWE وeMAPT
  • خبرة في الاستجابة للحوادث — فرز، احتواء، تحليل السبب الجذري
  • خبرة في Red Teaming أو Purple Teaming

وظائف مشابهة

حول Instabug
مصر, القاهرة