في المكتب دوام كامل
--
Company

تفاصيل الوظيفة

كمهندس أمان تطبيقات في Luciq، ستُسهم في تشكيل وبناء برنامج أمان تطبيقاتنا إلى جانب الفريق الأوسع. هذا دور عملي عالي الملكية حيث ستعمل عن كثب مع فرق المنتجات والتطوير عبر دورة حياة تطوير البرمجيات كاملة، مع مراجعة التصاميم قبل كتابة الشفرة، وتحديد المخاطر أثناء تشكيل الميزات، وضمان تضمين الأمان في كيفية بناء البرمجيات وشحنها، وليس كخيار يضاف لاحقاً. تقنيتنا تستخدم Ruby on Rails وGo وPython، وتُنفَّذ على AWS مع Terraform كأداة لإدارة البنية التحتية كرمز وJenkins لتشغيل CI/CD. ستقرأ وتراجع الشفرة بلغات هذه اللغات وليس الاعتماد فقط على نتائج الماسح؛ وستعمل مع خدمات أمان AWS (SecurityHub وInspector وGuardDuty وCloudTrail وCloudFront) لتوفير الرؤية والحماية عبر بنيتنا التحتية. الدور يشمل تطبيقات الويب وواجهات برمجة التطبيقات وSDK المحمول لدينا (iOS وAndroid)، والسحابة وCI/CD بالشراكة مع المهندسين ومديري المنتجات والمنصة وفريق الأمن لجعل المسار الآمن هو المسار الافتراضي. يمكن شغل هذا الدور في مستوى متوسط مع مسار نمو واضح إلى مستوى سكري ووظيفته كخطة للوصول إلى مستوى أعلى عند تطويرك للمساهمة في تشكيل برنامج أمان التطبيقات لدينا، أو في المستوى العالي إذا كنت تعمل بالفعل ضمن هذا النطاق. ستنضم إلى فريق أمني بسيط، ما يعني التوسع خارج النواة AppSec للفرز الحادث، ومعالجة استبيانات أمان العملاء، أو دعم المراجعات المشتركة بين الأقسام والسحابة والامتثال. نحن نثمن هذا التنوع كجانب أساسي من الدور؛ إذا كنت تبحث عن عمل ذو تخصص عالٍ مقصور strictly على أمان التطبيق، قد لا يكون هذا هو الخيار المناسب.

الملف المرشح المطلوب

المتطلبات الأساسية

  • الخبرة: 3-6 سنوات في أمان التطبيقات أو هندسة الأمان
  • التعليم: درجة بكالوريوس في علوم الحاسوب، أمن المعلومات، أو خبرة عملية مكافئة
  • مراجعة شفرة آمنة في واحدة على الأقل من: Python أو Ruby أو Go، يمكنها قراءة الشفرة واستنتاج الثغرات دون الاعتماد على مخرجات الماسح
  • OWASP Top 10 (الويب وAPI) كنماذج جذرية للمشكلة، وليس قائمة تحقق محفوظة بما في ذلك SSRF، وتفكيك غير آمن، وأنواع الحقن، ومواطن ضعف التحكم بالوصول
  • تخطيط التهديدات: خبرة عملية مع STRIDE ومخططات تدفق البيانات؛ يمكنه قيادة جلسة مع فريق المنتج وإنتاج مخرجات قابلة للتنفيذ
  • المصادقة والهوية: عمق عمل في إدارة الجلسات ونماذج RBAC/ABAC
  • أتمتة أمان CI/CD: خبرة عملية في دمج SAST وSCA وفحص الأسرار في خطوط الأنابيب وضبطها لإشارة قابلة للتنفيذ
  • استباقية وتملك مسؤولية وعدم الانتظار لتحديد ما يجب تأمينه
  • التكيف مع العمل عبر الفرق مع مهندسي المنتجات والمهندسين الأساسيين والفريق الأوسع
  • قدرات تحليلية وحل مشكلات قوية
  • الطلاقة في الإنجليزية، مع مهارات اتصال كتابية وشفوية قوية
  • الاتصال: قدرة على شرح ثغرة لمهندس أو PM أو نائب الرئيس بوضوح كتابياً وشفوياً

التأهيل القوي+

نتوقع أن لدى المرشحين القويين بعض هذه المتطلبات وليس كلها. كلما زادت كلما كان أفضل.

  • أمن SDK المحمول: OWASP Mobile Top 10 وMASVS/MASTG؛ Android (Kotlin) أو iOS (Swift)؛ خبرة مع Frida أو objection أو MobSF
  • عمق خدمات أمان AWS: SecurityHub وInspector وGuardDuty وCloudTrail وCloudFront بخلاف IAM
  • أساسيات أمان الحاويات وKubernetes
  • عمق سلسلة التوريد: إطار SLSA، SBOM
  • أمان AI/LLM: التخفيف من حقن الاستدعاءات، OWASP LLM Top 10، تأمين العماريات الذكية وحدود استخدام الأدوات
  • إلمام بـ ISO 27001 أو SOC 2.

مثالي لو كان

  • Terraform وسياسة كرموز: tfsec وCheckov وOPA/Conftest
  • خبرة في بناء أو تهيئة برنامج أمان
  • مشاركة في برامج الجوائز البرمجية، أو CVEs منشورة، أو أبحاث أمان موثقة
  • شهادات عملية: OSCP وOSWE وeMAPT
  • خبرة استجابة للحوادث: الفرز، الاحتواء، تحليل السبب الجذري
  • خبرة في Red Teaming أو Purple Teaming

وظائف مشابهة

حول Instabug
مصر, القاهرة