Especialista de Segurança - AppSec/OffSec
NewBe an early applicantSummary
Security specialist at Olist combining AppSec and offensive security: guiding secure development and threat modeling, running SAST/DAST and secret scanning in CI/CD, managing vulnerabilities, and executing pentests, red-team and AI red-team exercises, with a focus on securing generative AI and code assistants. Remote, anywhere in Brazil.
💙 Sobre a Olist
Na Olist, somos o ecossistema que transforma o varejo brasileiro. Nossa missão é ser a parceira nº 1 do empreendedor, impulsionando seu negócio e sua vida com soluções que integram gestão, vendas, finanças e logística.
Com tecnologia, inovação e um time colaborativo, ajudamos mais de 50 mil lojistas a crescerem de forma competitiva e sustentável. Aqui, construímos juntos o futuro do comércio — com conexão, impacto e propósito.
🚀 Como você vai fortalecer a nossa missão:
Buscamos uma pessoa Especialista de Segurança para atuar na vanguarda da proteção de nossas aplicações e infraestrutura. Esta posição combina práticas tradicionais de Segurança de Aplicações (AppSec) e Segurança Ofensiva (OffSec) com um forte foco emergente em Segurança para Inteligência Artificial (AI Security).
O profissional será responsável por garantir o desenvolvimento seguro de softwares, conduzir testes ofensivos contínuos e estabelecer controles robustos para mitigar riscos associados ao uso de assistentes de código e integrações com IA Generativa (como vazamento de credenciais, chaves de API e exploração de LLMs).
Esta vaga é remota, em regime CLT, com uma logística de trabalho perfeita para quem mora em qualquer lugar do Brasil.
💪 Suas principais responsabilidades:
-
Desenvolvimento Seguro & Threat Modeling: Guiar e apoiar os times de engenharia e squads na implementação de boas práticas de codificação segura e modelagem de ameaças.
-
Automação de Segurança em CI/CD: Configurar, manter e otimizar ferramentas de SAST, DAST e Secret Scanning (ex: Semgrep, GitGuardian, Trufflehog) integradas às esteiras de implantação contínua.
-
Governança e Proteção no uso de IA/Copilots: Estabelecer diretrizes, monitoramento e barreiras de segurança para prevenir o vazamento involuntário de chaves de acesso, tokens e dados sensíveis por desenvolvedores utilizando assistentes de geração de código (GitHub Copilot, ChatGPT, Gemini, etc.).
-
Gestão de Vulnerabilidades: Triar, documentar e orientar a remediação de falhas de segurança em aplicações web e APIs.
-
Testes de Intrusão (Pentests): Planejar e executar pentests pontuais e contínuos em aplicações, APIs e serviços em nuvem.
-
Gestão de Superfície e Pentests Automatizados: Administrar, melhorar e evoluir o sistema interno de gestão de superfícies, vulnerabilidades e pentests automatizados com IA.
-
Simulações Adversariais (Red Team): Executar simulações de ataques reais para testar a resiliência dos sistemas e a capacidade de resposta do time defensivo.
-
AI Red Teaming: Conduzir testes ofensivos direcionados a componentes e modelos de Inteligência Artificial, avaliando a suscetibilidade a Prompt Injections, manipulação de contexto e extração não autorizada de dados.
🔎 O que buscamos:
-
Domínio do OWASP Top 10 tradicional para aplicações web e APIs.
-
Domínio das diretrizes do OWASP Top 10 para LLMs (incluindo Prompt Injection, Insecure Output Handling, e Sensitive Information Disclosure).
-
Experiência prática na condução de Pentests e análise estática/dinâmica de código.
-
Familiaridade com linguagens de programação modernas (ex: Python, Go, Node.js/TypeScript, Java).
-
Experiência no uso e integração de ferramentas de Secret Detection em tempo real.
-
Arquitetura & Nuvem: Conhecimento de segurança em arquiteturas de microsserviços, APIs REST/GraphQL e ambientes Cloud.
✨ Vai brilhar ainda mais se tiver:
Esses requisitos não são obrigatórios, mas podem destacar ainda mais seu perfil:
-
Experiência no desenvolvimento de automações e scripts de segurança defensiva/ofensiva auxiliados por IA.
-
Certificações de mercado na área de segurança (ex: OSCP, eJPT, GWAPT, CEH, CISSP ou certificações equivalentes em Cloud Security).
-
Participação ativa em pesquisas de segurança, comunidades de AI Jailbreaking, programas de Bug Bounty ou publicações do setor.
📋 Como funciona o nosso processo seletivo?
Acreditamos que grandes parcerias começam com boas conversas. Nosso processo é construído em etapas para que você conheça mais sobre a Olist e a gente conheça mais sobre você:
• Inscrição
• Entrevista com o time de Gente & Gestão
• Entrevista com pares da área
• Entrevista final com a liderança
Todas as etapas são realizadas de forma remota. Caso haja necessidade de uma conversa presencial, avisaremos com antecedência.
🤩 Benefícios flexíveis, do seu jeito:
Na Olist, acreditamos que cada pessoa tem uma jornada única, e nossos benefícios refletem isso. Porque cuidar dos olisters também é parte da nossa missão. 💙
⭐ Cartão Caju: liberdade para usar seu saldo em categorias como alimentação, mobilidade, home office, cultura, saúde e educação
⭐ Plano de Saúde e Plano Odontológico: diferentes opções para que você escolha o cuidado que melhor combina com sua realidade
⭐ Wellhub e TotalPass: acesso a academias, estúdios e plataformas de bem-estar para cuidar do corpo e da mente do seu jeito
⭐ Auxílio-creche: apoio no cuidado com a família desde os primeiros passos
⭐ Plano de Saúde Pet: aqui o cuidado se estende até aos nossos pets
⭐ Parceria com o SESC: benefícios exclusivos em lazer, cultura e qualidade de vida
⭐ Terapia online: apoio emocional com acesso facilitado, no seu tempo e espaço
⭐ E muito mais! Conheça todos os nossos benefícios: