Analista Sênior De Appsec
xpinc
Score da Vaga
80 pontosSobre nós
A XP Inc. é uma das maiores instituições financeiras independente do Brasil, dona das marcas XP, Rico, Clear, XP Educação, InfoMoney, entre outras. Com mais de 4,6 milhões de clientes ativos e um valor superior a R$ 1,1 trilhão de ativos sob custódia, há 25 anos vem transformando o mercado financeiro para melhorar a vida das pessoas.
Com uma cultura marcante guiada por quatro valores - Sonho Grande, Espírito Empreendedor, Foco no Cliente e Mente Aberta - a XP Inc. está sempre em busca dos melhores talentos que tem ambição de fazer o impossível.

🚀 Sobre a Oportunidade
Estamos em busca de um(a) Analista Sênior de AppSec para fortalecer nosso time e atuar na proteção de aplicações e projetos estratégicos de alto impacto. Neste papel, você será responsável por realizar análises de segurança, identificar vulnerabilidades, recomendar e construir controles técnicos e processuais, além de garantir que as soluções estejam alinhadas às melhores práticas e normas de segurança. Se você é apaixonado por desenvolvimento seguro, tem perfil mão-na-massa e pró-ativo para criar e evoluir controles de AppSec, domina APIs e integrações entre sistemas, possui conhecimento em segurança aplicada a Inteligência Artificial e LLMs, e quer fazer parte de um ambiente dinâmico, inovador e desafiador, essa é a oportunidade perfeita para você!
Saiba mais sobre nosso dia a dia no Instagram e no LinkedIn.
Confira nossas avaliações no Glassdoor.
🔍 O Que Procuramos
Pré-requisitos Essenciais:
- Experiência sólida em Application Security, atuando na análise de segurança de aplicações ao longo de todo o SDLC (Software Development Lifecycle);
- Vivência com ferramentas e processos de SAST, DAST, SCA e Secret Scanning (ex.: CodeQL, Sonatype, Dependabot, Snyk, Checkmarx);
- Conhecimento aprofundado das principais referências de segurança de aplicações: OWASP Top 10 e OWASP ASVS;
- Capacidade de interpretar e priorizar vulnerabilidades, traduzindo riscos de segurança em recomendações técnicas claras para times de desenvolvimento;
- Experiência com segurança em ambientes cloud-native (containers, Kubernetes, serverless), preferencialmente em Azure;
- Conhecimento em DevOps com GitHub Actions, incluindo criação e manutenção de workflows, actions customizadas e integração de ferramentas de segurança em pipelines CI/CD;
- Perfil pró-ativo e hands-on para construção de controles de AppSec, como implantação de projetos, scripts de automação, guardrails, políticas de segurança como código e integrações em pipelines;
- Conhecimento sólido em APIs RESTful e integrações entre sistemas, incluindo segurança de APIs (autenticação, autorização, rate limiting, validação de payloads, OWASP API Security Top 10) e consumo de webhooks e SDKs para automação de processos de segurança;
- Conhecimento em Inteligência Artificial, LLMs e segurança aplicada, incluindo compreensão dos riscos específicos de modelos de linguagem (prompt injection, data leakage, jailbreaking, OWASP Top 10 for LLM Applications) e capacidade de avaliar a segurança de soluções que utilizam IA generativa;
Diferenciais:
- Vivência em AppSec no mercado financeiro (regulação BACEN, CVM, PCI-DSS);
- Experiência na configuração e operação de Security Gates em pipelines CI/CD (GitHub Actions, Azure DevOps, Jenkins);
- Desenvolvimento em linguagem de programação (ex.: Python, C#, Go, Java, TypeScript), com capacidade de ler, revisar e escrever código para automação de segurança, criação de ferramentas internas e análise de vulnerabilidades em nível de source code;
- Certificações relevantes: GWEB, GWAPT, CEH, AWS/Azure Security Specialty dentro outras correlatas.
- Inglês avançado para comunicação com parceiros, fornecedores e comunidades globais de segurança.
🎯 Desafios e Impacto
- Realizar análises de segurança em aplicações, APIs e microsserviços, identificando vulnerabilidades e propondo correções alinhadas às melhores práticas de desenvolvimento seguro;
- Estruturar e operar o programa de AppSec, incluindo a gestão de vulnerabilidades (SAST/DAST/SCA), triagem de alertas e acompanhamento de planos de remediação;
- Conduzir threat modeling e revisões de segurança em arquiteturas de software, com foco em segurança de APIs RESTful, autenticação/autorização (OAuth 2.0, OpenID Connect, JWT), criptografia e proteção de dados sensíveis;
- Construir e evoluir controles de AppSec de forma pró-ativa, automatizando processos de segurança, criando scripts de hardening, políticas como código e integrações nativas nos pipelines de CI/CD;
- Desenvolver integrações entre ferramentas de segurança (SIEM, ticketing, dashboards, scanners) por meio de APIs, webhooks e SDKs, criando ecossistemas automatizados de resposta e orquestração;
- Avaliar a segurança de soluções baseadas em Inteligência Artificial e LLMs, identificando riscos como prompt injection, data poisoning, exposure de dados sensíveis e alucinações, e propondo controles específicos para mitigação;
- Colaborar com times de DevOps e Engenharia para integrar segurança nos pipelines CI/CD de forma automatizada e com baixo atrito (shift-left);
- Orientar desenvolvedores por meio de guidelines, treinamentos e code reviews focados em secure coding practices e boas práticas de segurança no desenvolvimento e consumo de APIs;
- Manter-se atualizado sobre vulnerabilidades emergentes, CVEs críticos, novas técnicas de ataque e tendências em segurança de software, APIs e inteligência artificial;
⏳ Etapas do Processo
-
Triagem inicial: Análise do currículo para verificar a adequação às qualificações e requisitos da vaga.
-
Testes gerais: Avaliação do alinhamento cultural com o teste da Mindsight e teste de raciocínio lógico da Predictive Index.
-
Entrevista com a equipe de Recrutamento: Discussão sobre as expectativas em relação à vaga e aos objetivos profissionais.
-
Avaliação técnica: Entrevista focada nas habilidades específicas necessárias para a função.
-
Entrevista com a liderança: Uma conversa para discutir sua visão e como você pode contribuir para a equipe e a empresa.
-
Entrevista com colegas de trabalho: Interação com futuros pares para avaliar a sinergia e o trabalho em equipe.
-
Oferta: Apresentação da proposta de trabalho, incluindo detalhes sobre remuneração e benefícios.
Benefícios:
Saúde e bem-estar:
- Plano de saúde
- Plano odontológico
- Wellhub (Gympass)
- Zenklub
- Seguro de Vida
- iFood Benefícios (VA e VR flexível)
- Vale Transporte
- New Value (clube de benefícios)
- Licença parental: maternidade de 6 meses e paternidade de 20 dias.
- Auxílio Creche
Vida Financeira
- Fundos de Investimentos Exclusivos
- Assessoria de Investimentos
- Cartão XP Visa Infinite sem anuidade
- Crédito (consignado, home equity, CCB Imobiliário, etc.)
Modelo de Trabalho Presencial Flexível
O nosso modelo de trabalho varia de acordo com a função, podendo ser totalmente presencial para frentes de negócio e mais flexível para outras equipes.
Seguimos um modelo com mais frequência presencial, mas sempre guiado por flexibilidade e autonomia com a responsabilidade da nossa cultura empreendedora.
Aqui na XP Inc., valorizamos as interações pessoais e acreditamos no uso do escritório como uma ferramenta para potencializar nossas relações no trabalho.
*Ao seguir com a inscrição, você declara que leu, compreendeu e concorda com a Política de Privacidade do Grupo XP Inc. e de seus fornecedores e parceiros que apoiam com a realização do processo seletivo. O Grupo XP Inc. poderá utilizar de soluções de inteligência artificial para apoiar a equipe de recrutamento no decorrer do processo, o que poderá envolver o tratamento de seus dados pessoais para tal finalidade, conforme princípios da Lei Geral de Proteção de Dados e da Política de Privacidade do Grupo XP Inc.
Sobre a área de Segurança da Informação
A área de Segurança da Informação é uma das mais estratégicas e requisitadas no mercado de tecnologia. Com o aumento dos ataques cibernéticos, roubo de dados e regulações como LGPD e GDPR, empresas de todos os portes investem pesadamente em profissionais que protejam seus ativos digitais.
As principais especializações incluem Segurança de Redes, Segurança em Cloud (AWS, Azure, GCP), Segurança Ofensiva (Penetration Testing, Red Team), Segurança Defensiva (SOC, Blue Team), AppSec e Governança de Segurança. Ferramentas como SIEM (Splunk, QRadar), firewalls, EDR e plataformas de Vulnerability Management são essenciais.
Certificações como CISSP, CEH, OSCP, CompTIA Security+ e AWS Security Specialty são diferenciadores importantes. Profissionais de segurança da informação estão entre os mais bem remunerados do setor, com demanda crescente especialmente em fintechs, healthtechs e empresas de grande porte.
Conheça Outras Áreas
Entenda melhor o escopo de atuação, habilidades necessárias e ferramentas utilizadas em diferentes áreas de carreira.
Sobre a área de Gestor de Tráfego
O Gestor de Tráfego é o profissional responsável por planejar, executar e otimizar campanhas de mídia paga em diversas plataformas digitais. Com a competitividade do mercado digital, profissionais de tráfego pago são essenciais para gerar leads qualificados e maximizar o retorno sobre investimento em publicidade.
As principais habilidades incluem gestão de campanhas em Google Ads, Meta Ads, LinkedIn Ads e TikTok Ads, planejamento de mídia, análise de métricas (ROAS, CPA, CPC, CTR), A/B testing, remarketing e criação de landing pages. Ferramentas como Google Analytics, Google Tag Manager, Hotjar e plataformas de automação são essenciais.
Gestores de tráfego em empresas de tecnologia são muito valorizados, especialmente aqueles que dominam performance marketing, otimização de funil de conversão e estratégias de escala. A área oferece oportunidades desde analista de mídia até diretor de performance, com foco em crescimento, eficiência de verba e retorno sobre investimento.
Sobre a área de Redação
A área de Redação é responsável por criar textos persuasivos, criativos e estratégicos para diferentes canais de comunicação. Profissionais de redação transformam ideias em palavras que engajam, convertem e constroem a identidade de voz das marcas.
As principais habilidades incluem redação publicitária, copywriting, roteiro para vídeos e podcasts, escrita persuasiva, tom de voz e guidelines editoriais. Conhecimento de SEO writing, Grammarly e ferramentas de produtividade de texto é diferencial.
Profissionais de Redação em empresas de tecnologia são muito valorizados, especialmente aqueles que dominam copy para landing pages, e-mail sequences e conteúdo para funil de conversão. A área oferece oportunidades desde redator júnior até diretor de copy, com foco em criatividade, persuasão e performance.
Sobre a área de People Analyst
O People Analyst é o profissional responsável por transformar dados de pessoas em insights estratégicos para tomada de decisão no RH. Ele combina conhecimentos de análise de dados com visão de gestão de pessoas para ajudar as organizações a entenderem métricas de workforce, turnover, engajamento e diversidade.
As principais habilidades incluem people analytics, workforce analytics, análise de turnover e retenção, métricas de RH (time-to-hire, cost-per-hire, e-NPS), visualização de dados (Power BI, Tableau, Visier), planejamento de workforce e análise de compensação. Conhecimento de estatística, SQL e ferramentas de people analytics é diferencial.
People Analysts em empresas de tecnologia são muito valorizados, especialmente aqueles que conseguem traduzir dados complexos de pessoas em insights acionáveis para estratégias de retenção, diversidade e crescimento. A área oferece oportunidades desde analista de RH até head of people analytics, com foco em data-driven people management.
Sobre a área de Ecommerce Analyst
O Ecommerce Analyst é o profissional responsável por analisar dados de vendas online, comportamento do comprador e performance de lojas virtuais para guiar decisões estratégicas. Ele combina análise de dados com conhecimento de ecommerce para otimizar conversão, ticket médio e retorno sobre investimento.
As principais habilidades incluem Google Analytics (GA4), Hotjar, análise de funil de conversão, cohort analysis, segmentação de clientes, análise de pricing e métricas de ecommerce (CAC, CLV, AOV, taxa de conversão). Conhecimento de SQL, Power BI, Google Tag Manager e plataformas como Shopify e VTEX é diferencial.
Ecommerce Analysts em empresas de tecnologia são muito valorizados, especialmente aqueles que conseguem transformar dados de comportamento de compra em insights acionáveis para aumentar receita e reduzir abandono de carrinho. A área oferece oportunidades desde analista júnior até analytics manager de ecommerce.
Sobre a área de Desenvolvimento Mobile
O Desenvolvimento Mobile é uma das áreas mais dinâmicas e em constante evolução do mercado de tecnologia. Com bilhões de dispositivos smartphones no mundo, a demanda por desenvolvedores mobile qualificados continua crescendo exponencialmente.
As principais stacks incluem Flutter (Dart), React Native (JavaScript/TypeScript), Kotlin (Android nativo), Swift (iOS nativo) e frameworks híbridos como Ionic e Capacitor. Conhecimento de arquitetura mobile (MVVM, Clean Architecture), CI/CD mobile (Fastlane, Bitrise, Codemagic) e publicação em App Store/Google Play são essenciais.
Desenvolvedores mobile sênior são profissionais muito valorizados, com salários competitivos e muitas oportunidades de trabalho remoto para empresas internacionais. A especialização em cross-platform ou nativo é uma decisão estratégica de carreira.