Skip to content

Open nowPosted 4 days ago

Desenvolvedor FullStack React/Node.js - Foco em Segurança (Vaga Híbrida)

Gupy (Portal de Vagas)61,497 open roles

Where
Porto Alegre, Rio Grande do Sul, Brazil
Work mode
Hybrid
Get the CV for this job

From $25 per CV, paid once. No subscription.

Your applicationOpen nowDesenvolvedor FullStack React/Node.js - Foco em Segurança (Vaga Híbrida)Gupy (Portal de Vagas) · Porto Alegre, Rio Grande do Sul, Brazil
  1. YouYes, apply to this one.

  2. CV RocketCV written for this posting.

  3. 25 readersRecruiter, hiring manager, skeptic. Round after round.

  4. CV RocketApplied on Gupy (Portal de Vagas)'s own form.

The reply lands in your private mailbox

3×more interviews than doing it yourself with ChatGPT.

The clock on this job

Early applications get read.

7.8% of postings close within 7 days. Measured by our own scanner across the market.

Share of postings closed within
  1. 1.7%1 day
  2. 3.5%3 days
  3. 7.8%7 days
  4. 14.6%14 days
  5. 34.1%30 days
This job: posted 4 days ago

The posting

Você gosta de tecnologia, curte desafios complexos e tem aquele olhar atento para encontrar e resolver vulnerabilidades? Então essa oportunidade pode ser o próximo grande desafio da sua carreira!

Estamos buscando um(a) Engenheiro(a) Sênior com forte experiência em React e Node.js e sólida atuação em segurança de aplicações, capaz de analisar código-fonte, identificar vulnerabilidades, compreender caminhos de ataque, desenvolver código, operar ferramentas de desenvolvimento e executar tarefas complexas de cibersegurança. Essa pessoa será responsável por conduzir a correção de vulnerabilidades de segurança em aplicações web front-end, desde a identificação e validação do problema até o encerramento comprovado da vulnerabilidade no código-fonte armazenado no Bitbucket. O profissional deverá analisar vulnerabilidades que afetam aplicações React e Node.js, determinar sua possibilidade de exploração e impacto para o negócio, implementar correções seguras, adicionar testes de regressão de segurança, validar as alterações por meio de scans no processo de CI/CD e fornecer evidências claras de que a vulnerabilidade foi corrigida e devidamente encerrada.

A vaga exige interação com equipes internacionais, sendo necessário inglês avançado para comunicação diária.VAGA HÍBRIDA EM PORTO ALEGRE - RS (O profissional deverá comparecer ao escritório 1 vez ao mês)

Responsabilidades e atribuiçõesNa sua rotina de trabalho, você vai se deparar com as seguintes atividades: Revisar e validar vulnerabilidades de segurança identificadas em códigos React, TypeScript, JavaScript e Node.js.

Rastrear vulnerabilidades desde o código-fonte no Bitbucket até chamadas de API, comportamento do navegador e configurações de deploy.

Implementar correções para vulnerabilidades em aplicações front-end e Node.js.

Utilizar IA para análise de grandes bases de código.

Trabalhar com controles de segurança para agentes de IA capazes de interagir com sistemas corporativos.

Criar testes unitários, de integração, ponta a ponta (E2E) e testes de regressão de segurança.

Executar novamente os scans de segurança e fornecer evidências para encerramento das vulnerabilidades em ferramentas como Jira, Security Workbench, Archer ou sistemas equivalentes.

Trabalhar em conjunto com desenvolvedores, times de Produto, AppSec, QA, DevOps e Segurança de Plataformas.

Identificar padrões recorrentes de vulnerabilidades e criar orientações reutilizáveis de desenvolvimento seguro ou correções automatizadas.

Aprimorar controles de segurança em pull requests, políticas de branches, pipelines de build e gates de release.

Investigar falsos positivos e documentar decisões baseadas em risco quando a correção não puder ser realizada imediatamente.

Apoiar revisões de segurança, testes de penetração, correções decorrentes de incidentes e acompanhamento de tendências de vulnerabilidades.Requisitos e qualificaçõesCONHECIMENTO E HABILIDADES OBRIGATÓRIAS:Forte experiência em segurança de serviços Node.js, APIs e aplicações Backend-for-Frontend (BFF).

Conhecimento sobre componentes React, hooks, context, roteamento, gerenciamento de estado e, quando aplicável, renderização no lado do servidor (SSR).

Conhecimento sobre tratamento seguro de dados controlados pelo usuário em componentes, formulários, URLs, parâmetros de consulta e estados do lado do cliente.

Capacidade de analisar pull requests, branches, histórico de commits e configurações de repositórios.

Familiaridade com riscos comuns de segurança em aplicações React, incluindo: Cross-Site Scripting (XSS) causado por renderização insegura.

Uso inseguro de dangerouslySetInnerHTML. DOM-based XSS.

Redirecionamentos abertos no lado do cliente (client-side open redirects).

Uso inseguro de armazenamento no navegador (browser storage).

Exposição de informações sensíveis em source maps ou arquivos gerados/bundled.

Ausência de cabeçalhos de segurança ou configuração insegura de Content Security Policy (CSP).

Controles de autorização aplicados apenas na interface do usuário.

Vazamento de dados por meio de cache no cliente, exportações, logs ou mensagens de erro.

Vulnerabilidades relacionadas a dependências e à cadeia de suprimentos de pacotes (software supply chain).TRATAMENTO SEGURO DE: Consultas SQL e NoSQL.

Execução de comandos.

Uploads e downloads de arquivos.

Parâmetros de caminho e URL.

Cabeçalhos HTTP.

Serialização e desserialização.

Gerenciamento de sessões e tokens.

Requisições externas sensíveis a SSRF (Server-Side Request Forgery). Ferramentas de segurança e scanners corporativos — SAST e qualidade de códigoExperiência com ferramentas como: Checkmarx

Veracode

Fortify

SonarQube

Snyk Code

Semgrep Experiência obrigatória:5+ anos de experiência em engenharia de software front-end ou full-stack. 3+ anos trabalhando diretamente com segurança de aplicações, desenvolvimento seguro (secure coding) ou remediação de vulnerabilidades em ambientes DevSecOps.

Forte experiência com React, TypeScript, JavaScript, Node.js, HTML, CSS e HTTP.

Experiência trabalhando com Git e Bitbucket em ambientes corporativos.

Experiência comprovada acompanhando vulnerabilidades desde sua identificação até a correção e validação do encerramento.

Experiência com aplicações web que trabalham com dados sensíveis.

Capacidade de atuar em conjunto com times de aplicação, segurança, QA, DevOps e infraestrutura. DIFERENCIAIS: Experiência com segurança de assistentes de IA ou agentes autônomos.

Experiência com agentes de IA para desenvolvimento de código.

Experiência com plataformas de desenvolvimento de software baseadas em agentes (agentic software-development platforms).

Experiência com segurança de LLMs (Large Language Models).

Experiência com GitHub, GitLab ou outras plataformas corporativas de desenvolvimento.

Experiência com pesquisa em segurança da informação.

Experiência na criação de automação de segurança.

Experiência utilizando IA para descoberta e correção de vulnerabilidades.

Informações adicionaisA Deliver IT vai deixar a digital nesse projeto e quer convidar você para fazer parte dessa construção! 🙆‍♀️Temos uma cultura leve, descontraída, colaborativa e diversa, além de um ambiente enriquecedor, com muitos colegas feras em diversos segmentos e muitos desafios. Aqui você vai encontrar projetos inovadores, conexão e muita troca de conhecimento! 😊Todas as nossas posições seguem o modelo de contrato CLT em 44h/semanais.CONFIRA NOSSOS BENEFÍCIOSModalidade: 100% RemotoVA e/ou VRPrograma Bem-Estar: apoio psicológico, apoio jurídico, apoio social, apoio financeiro.Plano de Saúde e Plano OdontológicoSeguro de VidaWellhubParcerias que te dão desconto: Sucesu, Target Trust, Sesc e SeprorgsPremiação por aniversário de empresaPremiação por indicação contratadaAuxílio Creche

From $25, paid onceGet the CV for this job

What happens when you press

One press. We do the rest.

  1. A CV for this posting

    Written against Gupy (Portal de Vagas)'s own wording, from every piece of relevant proof in your profile.

  2. 25 readers review it

    Recruiter, hiring manager, skeptic and more read every draft, round after round. You get the best round.

    The review screen in CV Rocket: how each CV was read, round by round.
  3. We apply on Gupy (Portal de Vagas)'s form

    Our application engine gets through the hardest forms there are. Where a question needs you, AI suggests the best answer. Don't want us applying from our IP addresses? Use our Chrome extension: we apply straight from your own browser.

    An application in CV Rocket: every answer filled in on the employer's form.
  4. Every reply, sorted

    Gupy (Portal de Vagas)'s answer lands in your private mailbox, and we classify it on arrival: interview, question, rejection.

    The CV Rocket inbox: each employer reply classified as an interview, an action or a rejection.
  5. Reply with AI

    AI helps you write the email, checks it and sends it. We show you whether the recruiter read it.

  6. The interview in your calendar

    Full integration with your calendar. The invitation goes straight in.

    An interview invitation in the CV Rocket inbox, added to the candidate's calendar.
Get the CV for this job

From $25 per CV, paid once. No subscription.

Why it works

3×

more interviews than doing it yourself with ChatGPT.

ChatGPT writes a CV and never learns what happened to it. We see every reply. For each CV we know:

  • How it was written, and how the review scored it
  • When we applied, and how long after the posting went up
  • Which posting, which company, which city
  • Who got the interview, and who heard nothing

That is how we know which CVs get called.

Get the CV for this job

From $25 per CV, paid once. No subscription.

The numbers game

More applications. More interviews.

Every application goes out with its own CV, written for that posting and paid once. Send enough of them and the law of large numbers finds you the job.

By hand5–10
With CV Rocket100
applications a day

Nearby

Live postings like this one

Same employer first, then the same role elsewhere.

Before you press

Straight answers

Get the CV for this job

From $25 per CV, paid once. No subscription.

What if my background isn't good enough?

We make the most of the background you have. The CV uses every piece of relevant proof your profile holds, and one of the 25 readers reads your whole profile and flags what the CV left out.

Do you really apply for me?

Yes, on the employer's own form, the hardest ones included. Where a question needs you, you answer it right there and AI suggests the best answer. Don't want us applying from our IP addresses? Use our Chrome extension: we apply straight from your own browser.

Is it a subscription?

No. You pay once per CV, from $25. Every application goes out with its own CV, written for that posting.

One job. One CV.
Paid once.

Pick the posting you want. We write for it, apply for you and catch the reply.

Get the CV for this job

From $25 per CV, paid once. No subscription.