freehire launches on Product Hunt on 26 August.

Follow →

Analista Sênior de AppSec

Summary

Senior Application Security Analyst at XP Inc. responsible for securing applications, APIs, and cloud-native systems using SAST/DAST/SCA tools, threat modeling, and secure coding practices.

Sobre nós

A XP Inc. é uma das maiores instituições financeiras independente do Brasil, dona das marcas XP, Rico, Clear, XP Educação, InfoMoney, entre outras. Com mais de 4,6 milhões de clientes ativos e um valor superior a R$ 1,1 trilhão de ativos sob custódia, há 25 anos vem transformando o mercado financeiro para melhorar a vida das pessoas.

Com uma cultura marcante guiada por quatro valores - Sonho Grande, Espírito Empreendedor, Foco no Cliente e Mente Aberta - a XP Inc. está sempre em busca dos melhores talentos que tem ambição de fazer o impossível.


🚀 Sobre a Oportunidade

Estamos em busca de um(a) Analista Sênior de AppSec para fortalecer nosso time e atuar na proteção de aplicações e projetos estratégicos de alto impacto. Neste papel, você será responsável por realizar análises de segurança, identificar vulnerabilidades, recomendar e construir controles técnicos e processuais, além de garantir que as soluções estejam alinhadas às melhores práticas e normas de segurança. Se você é apaixonado por desenvolvimento seguro, tem perfil mão-na-massa e pró-ativo para criar e evoluir controles de AppSec, domina APIs e integrações entre sistemas, possui conhecimento em segurança aplicada a Inteligência Artificial e LLMs, e quer fazer parte de um ambiente dinâmico, inovador e desafiador, essa é a oportunidade perfeita para você!

Saiba mais sobre nosso dia a dia no Instagram e no LinkedIn.

Confira nossas avaliações no Glassdoor.


🔍 O Que Procuramos

Pré-requisitos Essenciais:

  • Experiência sólida em Application Security, atuando na análise de segurança de aplicações ao longo de todo o SDLC (Software Development Lifecycle);
  • Vivência com ferramentas e processos de SAST, DAST, SCA e Secret Scanning (ex.: CodeQL, Sonatype, Dependabot, Snyk, Checkmarx);
  • Conhecimento aprofundado das principais referências de segurança de aplicações: OWASP Top 10 e OWASP ASVS;
  • Capacidade de interpretar e priorizar vulnerabilidades, traduzindo riscos de segurança em recomendações técnicas claras para times de desenvolvimento;
  • Experiência com segurança em ambientes cloud-native (containers, Kubernetes, serverless), preferencialmente em Azure;
  • Conhecimento em DevOps com GitHub Actions, incluindo criação e manutenção de workflows, actions customizadas e integração de ferramentas de segurança em pipelines CI/CD;
  • Perfil pró-ativo e hands-on para construção de controles de AppSec, como implantação de projetos, scripts de automação, guardrails, políticas de segurança como código e integrações em pipelines;
  • Conhecimento sólido em APIs RESTful e integrações entre sistemas, incluindo segurança de APIs (autenticação, autorização, rate limiting, validação de payloads, OWASP API Security Top 10) e consumo de webhooks e SDKs para automação de processos de segurança;
  • Conhecimento em Inteligência Artificial, LLMs e segurança aplicada, incluindo compreensão dos riscos específicos de modelos de linguagem (prompt injection, data leakage, jailbreaking, OWASP Top 10 for LLM Applications) e capacidade de avaliar a segurança de soluções que utilizam IA generativa;

Diferenciais:

  • Vivência em AppSec no mercado financeiro (regulação BACEN, CVM, PCI-DSS);
  • Experiência na configuração e operação de Security Gates em pipelines CI/CD (GitHub Actions, Azure DevOps, Jenkins);
  • Desenvolvimento em linguagem de programação (ex.: Python, C#, Go, Java, TypeScript), com capacidade de ler, revisar e escrever código para automação de segurança, criação de ferramentas internas e análise de vulnerabilidades em nível de source code;
  • Certificações relevantes: GWEB, GWAPT, CEH, AWS/Azure Security Specialty dentro outras correlatas.
  • Inglês avançado para comunicação com parceiros, fornecedores e comunidades globais de segurança.

🎯 Desafios e Impacto

  • Realizar análises de segurança em aplicações, APIs e microsserviços, identificando vulnerabilidades e propondo correções alinhadas às melhores práticas de desenvolvimento seguro;
  • Estruturar e operar o programa de AppSec, incluindo a gestão de vulnerabilidades (SAST/DAST/SCA), triagem de alertas e acompanhamento de planos de remediação;
  • Conduzir threat modeling e revisões de segurança em arquiteturas de software, com foco em segurança de APIs RESTful, autenticação/autorização (OAuth 2.0, OpenID Connect, JWT), criptografia e proteção de dados sensíveis;
  • Construir e evoluir controles de AppSec de forma pró-ativa, automatizando processos de segurança, criando scripts de hardening, políticas como código e integrações nativas nos pipelines de CI/CD;
  • Desenvolver integrações entre ferramentas de segurança (SIEM, ticketing, dashboards, scanners) por meio de APIs, webhooks e SDKs, criando ecossistemas automatizados de resposta e orquestração;
  • Avaliar a segurança de soluções baseadas em Inteligência Artificial e LLMs, identificando riscos como prompt injection, data poisoning, exposure de dados sensíveis e alucinações, e propondo controles específicos para mitigação;
  • Colaborar com times de DevOps e Engenharia para integrar segurança nos pipelines CI/CD de forma automatizada e com baixo atrito (shift-left);
  • Orientar desenvolvedores por meio de guidelines, treinamentos e code reviews focados em secure coding practices e boas práticas de segurança no desenvolvimento e consumo de APIs;
  • Manter-se atualizado sobre vulnerabilidades emergentes, CVEs críticos, novas técnicas de ataque e tendências em segurança de software, APIs e inteligência artificial;

⏳ Etapas do Processo

  1. Triagem inicial: Análise do currículo para verificar a adequação às qualificações e requisitos da vaga.

  2. Testes gerais: Avaliação do alinhamento cultural com o teste da Mindsight e teste de raciocínio lógico da Predictive Index.

  3. Entrevista com a equipe de Recrutamento: Discussão sobre as expectativas em relação à vaga e aos objetivos profissionais.

  4. Avaliação técnica: Entrevista focada nas habilidades específicas necessárias para a função.

  5. Entrevista com a liderança: Uma conversa para discutir sua visão e como você pode contribuir para a equipe e a empresa.

  6. Entrevista com colegas de trabalho: Interação com futuros pares para avaliar a sinergia e o trabalho em equipe.

  7. Oferta: Apresentação da proposta de trabalho, incluindo detalhes sobre remuneração e benefícios.



Benefícios:

Saúde e bem-estar:

  • Plano de saúde
  • Plano odontológico
  • Wellhub (Gympass)
  • Zenklub
  • Seguro de Vida
  • iFood Benefícios (VA e VR flexível)
  • Vale Transporte
  • New Value (clube de benefícios)
  • Licença parental: maternidade de 6 meses e paternidade de 20 dias.
  • Auxílio Creche

Vida Financeira

  • Fundos de Investimentos Exclusivos
  • Assessoria de Investimentos
  • Cartão XP Visa Infinite sem anuidade
  • Crédito (consignado, home equity, CCB Imobiliário, etc.)

Modelo de Trabalho Presencial Flexível

O nosso modelo de trabalho varia de acordo com a função, podendo ser totalmente presencial para frentes de negócio e mais flexível para outras equipes.

Seguimos um modelo com mais frequência presencial, mas sempre guiado por flexibilidade e autonomia com a responsabilidade da nossa cultura empreendedora.

Aqui na XP Inc., valorizamos as interações pessoais e acreditamos no uso do escritório como uma ferramenta para potencializar nossas relações no trabalho.


*Ao seguir com a inscrição, você declara que leu, compreendeu e concorda com a Política de Privacidade do Grupo XP Inc. e de seus fornecedores e parceiros que apoiam com a realização do processo seletivo. O Grupo XP Inc. poderá utilizar de soluções de inteligência artificial para apoiar a equipe de recrutamento no decorrer do processo, o que poderá envolver o tratamento de seus dados pessoais para tal finalidade, conforme princípios da Lei Geral de Proteção de Dados e da Política de Privacidade do Grupo XP Inc.

What this application asks

greenhouse

Nome, Sobrenome, E-mail, Telefone, Currículo/CV, Localização

  • Nome de preferência optional
  • Insira aqui o link do seu perfil no LinkedIn
  • Qual é o seu CPF?
  • Qual é o seu estado de residência atual? choose one · optional
  • Em qual dessas cidades você reside? choose one · optional
  • Você tem disponibilidade para trabalhar de forma híbrida em São Paulo/SP? choose one
  • Quanto tempo de experiência profissional você possui? choose one
  • Você tem conhecimento em segurança de ambientes cloud-native (containers, Kubernetes, serverless)? choose one
  • Qual seu nível de conhecimento em OWASP Top 10 e OWASP ASVS? choose one
  • Você tem conhecimento e experiência prática com ferramentas de SAST, DAST, SCA e Secret Scanning? choose one
  • Você já possui experiência no setor financeiro/bancário? choose one
  • Caso já tenha trabalhado, em qual área atuou? choose one
  • Qual é o seu nível de fluência na língua inglesa? choose one
  • Qual é a sua identidade de gênero? choose one
  • Qual é a sua orientação sexual? choose one
  • Você se identifica com qual raça e/ou etnia? choose one
  • Você possui alguma deficiência? choose one
  • Se você marcou "SIM" na pergunta acima, insira aqui o número do CID informado em seu laudo médico. optional
  • Para que possamos viabilizar maior acessibilidade, caso seja confortável para você, pedimos que faça o upload do laudo médico mais atualizado que você tiver referente ao CID informado. ​ upload · optional
  • Você necessita de algum recurso de acessibilidade para o processo seletivo? Se sim, por favor, indique no campo abaixo. written answer · optional
  • Você conhece alguém que trabalha na XP? choose one · optional
  • Se você marcou sim na pergunta acima, quem você conhece? optional
  • No passado, você já participou de outro processo seletivo da XP Inc. para uma vaga similar a essa? choose one
  • Atualmente, você trabalha como agente autônomo em algum escritório vinculado à XP Inc.? choose one
  • Quais canais você costuma utilizar para se manter informado sobre oportunidades de carreira? choose any · optional
  • Para otimizar a análise do seu perfil, pedimos o seu consentimento para usar uma solução de inteligência artificial para transcrever a sua entrevista, permitindo o uso da respectiva ferramenta para apoiar a equipe de recrutamento no decorrer do processo seletivo. Caso não concorde, não gravaremos nem realizaremos a transcrição automática da entrevista. Isso não impactará de forma alguma o seu avanço no processo seletivo. choose one

See also