Senior Product Security Engineer
Is this the right opportunity for you?
Explore more jobs, compare advertised salaries and see which skills employers want.
Explore this careerSearch for a different role
More Security Engineer jobs →Skills
Description
Senior Product Security EngineerSobre la posiciónBuscamos un/a Senior Product Security Engineer para incorporarse al equipo de Cyber Security y ayudarnos a construir y evolucionar la función de Product Security para algunas de las principales plataformas digitales de España, incluyendo InfoJobs, Milanuncios, coches.net y motos.net, así como nuevas compañías que se incorporen al ecosistema.
Buscamos un perfil muy técnico, hands-on y con mentalidad builder, capaz de integrar la seguridad dentro de ingeniería y producto, y no simplemente actuar como un equipo que revisa vulnerabilidades o bloquea desarrollos.
Trabajarás directamente con Software Engineers, Engineering Managers, equipos de Platform y Cloud Security, además del CISO, para conseguir que la seguridad forme parte natural de cómo diseñamos, desarrollamos y operamos nuestros productos.
Nuestro entorno cuenta con cientos de desarrolladores, múltiples productos digitales, AWS, GitHub y arquitecturas modernas distribuidas.
Tendrás mucha autonomía para ayudarnos a definir cómo debe funcionar Product Security dentro de la compañía.
ResponsabilidadesConstruir y evolucionar Product SecurityAyudarás a definir e implementar nuestra estrategia, procesos y capacidades técnicas de Product Security para las diferentes plataformas del grupo.
El objetivo es construir un modelo escalable que permita a los equipos de ingeniería desarrollar rápidamente manteniendo un nivel de seguridad elevado.
La seguridad deberá estar integrada durante todo el Software Development Lifecycle (SDLC), desde arquitectura y diseño hasta desarrollo, despliegue y producción.
Secure SDLC y seguridad en CI/CDDiseñarás, implementarás y mejorarás controles de seguridad dentro de nuestros pipelines de CI/CD y ecosistema GitHub.
Trabajarás en la integración y evolución de capacidades como:
Cuando una herramienta o proceso existente no sea suficientemente eficiente, esperamos que tengas capacidad para automatizarlo o construir una solución mejor.
Application SecurityRealizarás y liderarás revisiones técnicas de seguridad de nuestras aplicaciones y APIs.
Esto incluirá actividades como:
Deberás tener buenos conocimientos de áreas como:
Trabajarás con findings procedentes de diferentes fuentes:
Trabajarás directamente con los equipos de desarrollo para asegurar la resolución de vulnerabilidades críticas y, especialmente, para evitar que las mismas clases de vulnerabilidades vuelvan a introducirse en nuestros productos.
Bug BountyParticiparás activamente en la gestión y evolución de nuestro programa de Bug Bounty en HackerOne.
Entre tus responsabilidades estarán:
Pentesting y Security TestingCoordinarás técnicamente las actividades de pentesting sobre nuestras aplicaciones y productos.
Participarás en:
Queremos evolucionar progresivamente desde un modelo basado exclusivamente en pentests periódicos hacia un modelo de continuous security assurance.
Developer Security EnablementUno de los objetivos principales de Product Security será conseguir que los propios desarrolladores puedan construir productos seguros.
Trabajarás directamente con ingeniería para:
Security ArchitectureParticiparás desde fases tempranas en el diseño de nuevos productos, servicios y cambios arquitectónicos relevantes.
Revisarás arquitecturas y detectarás riesgos antes de que los sistemas lleguen a producción.
Trabajarás estrechamente con Cloud Security, Platform Engineering y los diferentes equipos técnicos en áreas como:
Por ello buscamos alguien cómodo desarrollando scripts, pequeñas herramientas e integraciones que permitan que Product Security pueda escalar.
Por ejemplo:
Qué buscamosBuscamos una persona con profundidad técnica, capaz de trabajar directamente con desarrolladores y a la que realmente le guste resolver problemas de seguridad.
Esperamos experiencia sólida en varias de las siguientes áreas:
Valoraremos especialmente experiencia previa como Software Engineer o Security Engineer con una fuerte base de desarrollo.
La experiencia trabajando con arquitecturas cloud modernas, especialmente AWS, será también muy relevante.
El tipo de perfil que buscamosMás allá de tecnologías concretas, buscamos alguien:
IdiomasNivel profesional de castellano e inglés.
La persona debe poder trabajar con equipos técnicos, mantener conversaciones complejas y generar documentación técnica en ambos idiomas.
¿Por qué unirte?Estamos en un momento especialmente interesante para incorporarse.
Estamos construyendo una nueva organización de Cyber Security, modernizando nuestro stack tecnológico y redefiniendo cómo funciona la seguridad en varias de las principales plataformas digitales del mercado español.
Tendrás la oportunidad de:
Buscamos un perfil muy técnico, hands-on y con mentalidad builder, capaz de integrar la seguridad dentro de ingeniería y producto, y no simplemente actuar como un equipo que revisa vulnerabilidades o bloquea desarrollos.
Trabajarás directamente con Software Engineers, Engineering Managers, equipos de Platform y Cloud Security, además del CISO, para conseguir que la seguridad forme parte natural de cómo diseñamos, desarrollamos y operamos nuestros productos.
Nuestro entorno cuenta con cientos de desarrolladores, múltiples productos digitales, AWS, GitHub y arquitecturas modernas distribuidas.
Tendrás mucha autonomía para ayudarnos a definir cómo debe funcionar Product Security dentro de la compañía.
ResponsabilidadesConstruir y evolucionar Product SecurityAyudarás a definir e implementar nuestra estrategia, procesos y capacidades técnicas de Product Security para las diferentes plataformas del grupo.
El objetivo es construir un modelo escalable que permita a los equipos de ingeniería desarrollar rápidamente manteniendo un nivel de seguridad elevado.
La seguridad deberá estar integrada durante todo el Software Development Lifecycle (SDLC), desde arquitectura y diseño hasta desarrollo, despliegue y producción.
Secure SDLC y seguridad en CI/CDDiseñarás, implementarás y mejorarás controles de seguridad dentro de nuestros pipelines de CI/CD y ecosistema GitHub.
Trabajarás en la integración y evolución de capacidades como:
- SAST.
- Software Composition Analysis / SCA.
- Dependency scanning.
- Detección de secrets.
- Container e image scanning.
- Seguridad de Infrastructure as Code.
- Custom security checks.
- Dynamic Application Security Testing.
- Controles de seguridad automatizados dentro del pipeline.
Cuando una herramienta o proceso existente no sea suficientemente eficiente, esperamos que tengas capacidad para automatizarlo o construir una solución mejor.
Application SecurityRealizarás y liderarás revisiones técnicas de seguridad de nuestras aplicaciones y APIs.
Esto incluirá actividades como:
- Threat modelling.
- Revisiones de arquitectura.
- Secure design reviews.
- Code reviews.
- Evaluaciones de seguridad de APIs.
- Revisiones de autenticación y autorización.
- Análisis de funcionalidades críticas.
- Validación técnica de vulnerabilidades.
Deberás tener buenos conocimientos de áreas como:
- OWASP Top 10.
- OWASP API Security.
- Authentication y Session Management.
- Authorization y Access Control.
- Injection vulnerabilities.
- SSRF.
- XSS.
- Business Logic vulnerabilities.
- Seguridad en subida y procesamiento de ficheros.
- Data exposure.
- Seguridad Web y API.
Trabajarás con findings procedentes de diferentes fuentes:
- CI/CD.
- GitHub.
- Cloud Security.
- External Attack Surface Management.
- Bug Bounty.
- Pentesting.
- Security assessments internos.
- Security researchers.
Trabajarás directamente con los equipos de desarrollo para asegurar la resolución de vulnerabilidades críticas y, especialmente, para evitar que las mismas clases de vulnerabilidades vuelvan a introducirse en nuestros productos.
Bug BountyParticiparás activamente en la gestión y evolución de nuestro programa de Bug Bounty en HackerOne.
Entre tus responsabilidades estarán:
- Triage de vulnerabilidades.
- Validación técnica de reports.
- Valoración de severidad e impacto.
- Interacción con security researchers cuando sea necesario.
- Coordinación de remediaciones con ingeniería.
- Identificación de patrones y vulnerabilidades sistémicas.
Pentesting y Security TestingCoordinarás técnicamente las actividades de pentesting sobre nuestras aplicaciones y productos.
Participarás en:
- Definición del scope.
- Revisión de metodologías.
- Evaluación de resultados.
- Challenge técnico de findings.
- Priorización de remediaciones.
- Validación de vulnerabilidades.
Queremos evolucionar progresivamente desde un modelo basado exclusivamente en pentests periódicos hacia un modelo de continuous security assurance.
Developer Security EnablementUno de los objetivos principales de Product Security será conseguir que los propios desarrolladores puedan construir productos seguros.
Trabajarás directamente con ingeniería para:
- Proporcionar recomendaciones de remediación.
- Crear patrones de desarrollo seguro.
- Desarrollar documentación técnica.
- Crear componentes o librerías reutilizables cuando tenga sentido.
- Automatizar controles de seguridad.
- Introducir security guardrails.
- Ayudar a resolver problemas complejos de seguridad.
Security ArchitectureParticiparás desde fases tempranas en el diseño de nuevos productos, servicios y cambios arquitectónicos relevantes.
Revisarás arquitecturas y detectarás riesgos antes de que los sistemas lleguen a producción.
Trabajarás estrechamente con Cloud Security, Platform Engineering y los diferentes equipos técnicos en áreas como:
- AWS.
- IAM.
- Application-to-application authentication.
- APIs y microservicios.
- Containers.
- Secrets Management.
- Servicios expuestos a Internet.
- WAF y Application Protection.
- Arquitecturas cloud-native.
- Controles de seguridad en infraestructura.
Por ello buscamos alguien cómodo desarrollando scripts, pequeñas herramientas e integraciones que permitan que Product Security pueda escalar.
Por ejemplo:
- Integraciones con GitHub.
- Automatización de controles en CI/CD.
- Enrichment automático de vulnerabilidades.
- Creación automática de tickets.
- Priorización basada en contexto y riesgo.
- Automatización de security testing.
- Custom scanners.
- Dashboards y métricas de seguridad.
- Integraciones entre las diferentes herramientas de seguridad.
- GitHub
- AWS
- Wiz
- HackerOne
- Burp Suite
- Outpost24
- Imperva
- Herramientas de Application Security.
- CI/CD security tooling.
- Security automation.
Qué buscamosBuscamos una persona con profundidad técnica, capaz de trabajar directamente con desarrolladores y a la que realmente le guste resolver problemas de seguridad.
Esperamos experiencia sólida en varias de las siguientes áreas:
- Product Security.
- Application Security.
- Software Engineering.
- Web Application Security.
- API Security.
- Secure SDLC.
- CI/CD Security.
- GitHub Security.
- Cloud Security.
- Threat Modelling.
- Vulnerability Management.
- Penetration Testing.
- Bug Bounty.
- Security Automation.
Valoraremos especialmente experiencia previa como Software Engineer o Security Engineer con una fuerte base de desarrollo.
La experiencia trabajando con arquitecturas cloud modernas, especialmente AWS, será también muy relevante.
El tipo de perfil que buscamosMás allá de tecnologías concretas, buscamos alguien:
- Hands-on. Te gusta entender técnicamente cómo funcionan las cosas y resolver problemas directamente.
- Builder. Prefieres construir herramientas, automatizaciones y guardrails escalables antes que crear procesos manuales.
- Pragmático/a. Entiendes que Security debe ayudar a ingeniería y al negocio a avanzar de forma segura, no convertirse en un bloqueo.
- Developer-friendly. Eres capaz de sentarte con un ingeniero, entender su problema y ayudarle a encontrar una solución.
- Curioso/a. Te gusta investigar vulnerabilidades, probar tecnologías y aprender continuamente.
- Proactivo/a. Detectas problemas y oportunidades y propones soluciones sin necesidad de esperar instrucciones.
- Cómodo/a con el ownership. Puedes coger un problema ambiguo de seguridad y llevarlo desde una idea hasta una solución funcionando en producción.
- Organizaciones con un gran número de desarrolladores.
- Marketplaces o plataformas digitales de alto tráfico.
- HackerOne u otros programas de Bug Bounty.
- Security Research.
- Offensive Security / Pentesting.
- AWS.
- Kubernetes y entornos containerizados.
- Infrastructure as Code.
- DevSecOps.
- Security Champions.
- Desarrollo de tooling interno de seguridad.
- Seguridad relacionada con AI-assisted software development.
IdiomasNivel profesional de castellano e inglés.
La persona debe poder trabajar con equipos técnicos, mantener conversaciones complejas y generar documentación técnica en ambos idiomas.
¿Por qué unirte?Estamos en un momento especialmente interesante para incorporarse.
Estamos construyendo una nueva organización de Cyber Security, modernizando nuestro stack tecnológico y redefiniendo cómo funciona la seguridad en varias de las principales plataformas digitales del mercado español.
Tendrás la oportunidad de:
- Construir la función de Product Security prácticamente desde cero.
- Trabajar con cientos de desarrolladores.
- Proteger plataformas de alto tráfico utilizadas por millones de usuarios.
- Tener influencia directa sobre arquitectura y engineering.
- Seleccionar, implementar y mejorar tecnología de seguridad.
- Automatizar procesos en lugar de heredar años de procesos legacy.
- Trabajar directamente con Engineering Leadership y el CISO.
- Tener ownership real y un impacto muy visible dentro de la compañía.
Get similar jobs in Spain by email
We'll email you when new jobs similar to this one appear.
Similar jobs
Explore more Security Engineer jobs in Spain.
No similar openings right now. Refine your search or create an alert above.