← Voltar para vagas

Analista Sênior De Appsec

xpinc

São Paulo, SP
Segurança da Informação

Score da Vaga

80 pontos
Modelo presencial (+70) Segurança da Informação (+10)

Sobre nós ​ 

A XP Inc. é uma das maiores instituições financeiras independente do Brasil, dona das marcas XP, Rico, Clear, XP Educação, InfoMoney, entre outras. Com mais de 4,6 milhões de clientes ativos e um valor superior a R$ 1,1 trilhão de ativos sob custódia, há 25 anos vem transformando o mercado financeiro para melhorar a vida das pessoas.

Com uma cultura marcante guiada por quatro valores - Sonho Grande, Espírito Empreendedor, Foco no Cliente e Mente Aberta - a XP Inc. está sempre em busca dos melhores talentos que tem ambição de fazer o impossível.


 

 

🚀 Sobre a Oportunidade

Estamos em busca de um(a) Analista Sênior de AppSec para fortalecer nosso time e atuar na proteção de aplicações e projetos estratégicos de alto impacto. Neste papel, você será responsável por realizar análises de segurança, identificar vulnerabilidades, recomendar e construir controles técnicos e processuais, além de garantir que as soluções estejam alinhadas às melhores práticas e normas de segurança. Se você é apaixonado por desenvolvimento seguro, tem perfil mão-na-massa e pró-ativo para criar e evoluir controles de AppSec, domina APIs e integrações entre sistemas, possui conhecimento em segurança aplicada a Inteligência Artificial e LLMs, e quer fazer parte de um ambiente dinâmico, inovador e desafiador, essa é a oportunidade perfeita para você! 

Saiba mais sobre nosso dia a dia no Instagram e no LinkedIn.

Confira nossas avaliações no Glassdoor.


🔍 O Que Procuramos

Pré-requisitos Essenciais:

  • Experiência sólida em Application Security, atuando na análise de segurança de aplicações ao longo de todo o SDLC (Software Development Lifecycle); 
  • Vivência com ferramentas e processos de SAST, DAST, SCA e Secret Scanning (ex.: CodeQL, Sonatype, Dependabot, Snyk, Checkmarx); 
  • Conhecimento aprofundado das principais referências de segurança de aplicações: OWASP Top 10 e OWASP ASVS; 
  • Capacidade de interpretar e priorizar vulnerabilidades, traduzindo riscos de segurança em recomendações técnicas claras para times de desenvolvimento; 
  • Experiência com segurança em ambientes cloud-native (containers, Kubernetes, serverless), preferencialmente em Azure; 
  • Conhecimento em DevOps com GitHub Actions, incluindo criação e manutenção de workflows, actions customizadas e integração de ferramentas de segurança em pipelines CI/CD; 
  • Perfil pró-ativo e hands-on para construção de controles de AppSec, como implantação de projetos, scripts de automação, guardrails, políticas de segurança como código e integrações em pipelines; 
  • Conhecimento sólido em APIs RESTful e integrações entre sistemas, incluindo segurança de APIs (autenticação, autorização, rate limiting, validação de payloads, OWASP API Security Top 10) e consumo de webhooks e SDKs para automação de processos de segurança; 
  • Conhecimento em Inteligência Artificial, LLMs e segurança aplicada, incluindo compreensão dos riscos específicos de modelos de linguagem (prompt injection, data leakage, jailbreaking, OWASP Top 10 for LLM Applications) e capacidade de avaliar a segurança de soluções que utilizam IA generativa; 

Diferenciais:

  • Vivência em AppSec no mercado financeiro (regulação BACEN, CVM, PCI-DSS); 
  • Experiência na configuração e operação de Security Gates em pipelines CI/CD (GitHub Actions, Azure DevOps, Jenkins); 
  • Desenvolvimento em linguagem de programação (ex.: Python, C#, Go, Java, TypeScript), com capacidade de ler, revisar e escrever código para automação de segurança, criação de ferramentas internas e análise de vulnerabilidades em nível de source code; 
  • Certificações relevantes: GWEB, GWAPT, CEH, AWS/Azure Security Specialty dentro outras correlatas. 
  • Inglês avançado para comunicação com parceiros, fornecedores e comunidades globais de segurança. 

🎯 Desafios e Impacto

  • Realizar análises de segurança em aplicações, APIs e microsserviços, identificando vulnerabilidades e propondo correções alinhadas às melhores práticas de desenvolvimento seguro; 
  • Estruturar e operar o programa de AppSec, incluindo a gestão de vulnerabilidades (SAST/DAST/SCA), triagem de alertas e acompanhamento de planos de remediação; 
  • Conduzir threat modeling e revisões de segurança em arquiteturas de software, com foco em segurança de APIs RESTful, autenticação/autorização (OAuth 2.0, OpenID Connect, JWT), criptografia e proteção de dados sensíveis; 
  • Construir e evoluir controles de AppSec de forma pró-ativa, automatizando processos de segurança, criando scripts de hardening, políticas como código e integrações nativas nos pipelines de CI/CD; 
  • Desenvolver integrações entre ferramentas de segurança (SIEM, ticketing, dashboards, scanners) por meio de APIs, webhooks e SDKs, criando ecossistemas automatizados de resposta e orquestração; 
  • Avaliar a segurança de soluções baseadas em Inteligência Artificial e LLMs, identificando riscos como prompt injection, data poisoning, exposure de dados sensíveis e alucinações, e propondo controles específicos para mitigação; 
  • Colaborar com times de DevOps e Engenharia para integrar segurança nos pipelines CI/CD de forma automatizada e com baixo atrito (shift-left); 
  • Orientar desenvolvedores por meio de guidelines, treinamentos e code reviews focados em secure coding practices e boas práticas de segurança no desenvolvimento e consumo de APIs; 
  • Manter-se atualizado sobre vulnerabilidades emergentes, CVEs críticos, novas técnicas de ataque e tendências em segurança de software, APIs e inteligência artificial; 

⏳ Etapas do Processo

  1. Triagem inicial: Análise do currículo para verificar a adequação às qualificações e requisitos da vaga.

  2. Testes gerais: Avaliação do alinhamento cultural com o teste da Mindsight e teste de raciocínio lógico da Predictive Index.

  3. Entrevista com a equipe de Recrutamento: Discussão sobre as expectativas em relação à vaga e aos objetivos profissionais.

  4. Avaliação técnica: Entrevista focada nas habilidades específicas necessárias para a função.

  5. Entrevista com a liderança: Uma conversa para discutir sua visão e como você pode contribuir para a equipe e a empresa.

  6. Entrevista com colegas de trabalho: Interação com futuros pares para avaliar a sinergia e o trabalho em equipe.

  7. Oferta: Apresentação da proposta de trabalho, incluindo detalhes sobre remuneração e benefícios.


 


Benefícios:   

Saúde e bem-estar:

  • Plano de saúde
  • Plano odontológico
  • Wellhub (Gympass)
  • Zenklub
  • Seguro de Vida
  • iFood Benefícios (VA e VR flexível)
  • Vale Transporte
  • New Value (clube de benefícios)
  • Licença parental: maternidade de 6 meses e paternidade de 20 dias.
  • Auxílio Creche

Vida Financeira

  • Fundos de Investimentos Exclusivos
  • Assessoria de Investimentos  
  • Cartão XP Visa Infinite sem anuidade  
  • Crédito (consignado, home equity, CCB Imobiliário, etc.) 

Modelo de Trabalho Presencial Flexível  

O nosso modelo de trabalho varia de acordo com a função, podendo ser totalmente presencial para frentes de negócio e mais flexível para outras equipes.  
 
Seguimos um modelo com mais frequência presencial, mas sempre guiado por flexibilidade e autonomia com a responsabilidade da nossa cultura empreendedora. 

Aqui na XP Inc., valorizamos as interações pessoais e acreditamos no uso do escritório como uma ferramenta para potencializar nossas relações no trabalho.


*Ao seguir com a inscrição, você declara que leu, compreendeu e concorda com a Política de Privacidade do Grupo XP Inc. e de seus fornecedores e parceiros que apoiam com a realização do processo seletivo. O Grupo XP Inc. poderá utilizar de soluções de inteligência artificial para apoiar a equipe de recrutamento no decorrer do processo, o que poderá envolver o tratamento de seus dados pessoais para tal finalidade, conforme princípios da Lei Geral de Proteção de Dados e da Política de Privacidade do Grupo XP Inc.

O que você achou desta vaga?

Comentários 0

Quer comentar sobre esta vaga?
Faça login ou crie sua conta em segundos para participar da conversa.
Carregando comentários...

Sobre a área de Segurança da Informação

A área de Segurança da Informação é uma das mais estratégicas e requisitadas no mercado de tecnologia. Com o aumento dos ataques cibernéticos, roubo de dados e regulações como LGPD e GDPR, empresas de todos os portes investem pesadamente em profissionais que protejam seus ativos digitais.

As principais especializações incluem Segurança de Redes, Segurança em Cloud (AWS, Azure, GCP), Segurança Ofensiva (Penetration Testing, Red Team), Segurança Defensiva (SOC, Blue Team), AppSec e Governança de Segurança. Ferramentas como SIEM (Splunk, QRadar), firewalls, EDR e plataformas de Vulnerability Management são essenciais.

Certificações como CISSP, CEH, OSCP, CompTIA Security+ e AWS Security Specialty são diferenciadores importantes. Profissionais de segurança da informação estão entre os mais bem remunerados do setor, com demanda crescente especialmente em fintechs, healthtechs e empresas de grande porte.

Conheça Outras Áreas

Entenda melhor o escopo de atuação, habilidades necessárias e ferramentas utilizadas em diferentes áreas de carreira.

Sobre a área de Product Manager

O Product Manager (PM) é o profissional responsável por definir a estratégia, visão e roadmap de um produto digital. Ele atua na interseção entre tecnologia, negócios e experiência do usuário (UX), liderando a descoberta (product discovery) e a entrega (delivery) de soluções que resolvem problemas reais de forma viável para a empresa.

As principais habilidades incluem discovery de produto, análise de dados e métricas (AARRR, NPS, LTV), pesquisa com usuários, estratégia de go-to-market, roadmapping, priorização estratégica e liderança por influência. Ferramentas como Amplitude, Mixpanel, Hotjar, Jira e Notion são fundamentais.

Product Managers desempenham um papel central no crescimento de startups, scale-ups e grandes empresas de tecnologia, tendo oportunidades de evolução para Product Leader, Head de Produto e Chief Product Officer (CPO).

Sobre a área de Customer Success

Customer Success é a área responsável por garantir que os clientes atinjam seus objetivos ao usar o produto ou serviço. É uma função estratégica para retenção, expansão e satisfação do cliente.

As principais habilidades incluem gestão de contas, análise de churn, NPS, onboarding, upsell e cross-sell. Conhecimento de CS tools como Gainsight, Totango e ChurnZero é diferencial.

O CS está se tornando cada vez mais estratégico em empresas SaaS, com profissionais atuando diretamente no crescimento da receita recorrente (MRR/ARR).

Sobre a área de Gestor de Tráfego

O Gestor de Tráfego é o profissional responsável por planejar, executar e otimizar campanhas de mídia paga em diversas plataformas digitais. Com a competitividade do mercado digital, profissionais de tráfego pago são essenciais para gerar leads qualificados e maximizar o retorno sobre investimento em publicidade.

As principais habilidades incluem gestão de campanhas em Google Ads, Meta Ads, LinkedIn Ads e TikTok Ads, planejamento de mídia, análise de métricas (ROAS, CPA, CPC, CTR), A/B testing, remarketing e criação de landing pages. Ferramentas como Google Analytics, Google Tag Manager, Hotjar e plataformas de automação são essenciais.

Gestores de tráfego em empresas de tecnologia são muito valorizados, especialmente aqueles que dominam performance marketing, otimização de funil de conversão e estratégias de escala. A área oferece oportunidades desde analista de mídia até diretor de performance, com foco em crescimento, eficiência de verba e retorno sobre investimento.

Sobre a área de Analista de Tráfego

O Analista de Tráfego (especialista em mídia paga/performance) é o profissional responsável por criar, gerenciar e otimizar campanhas de anúncios patrocinados em plataformas digitais como Google Ads, Meta Ads, LinkedIn Ads e TikTok Ads. Ele acompanha métricas de conversão, analisa o retorno sobre investimento (ROAS), realiza testes A/B em anúncios e landing pages, e gerencia o orçamento de marketing para maximizar a captação de leads e vendas qualificadas.

Sobre a área de Fullstack

Desenvolvedores Fullstack são profissionais versáteis capazes de atuar tanto no frontend quanto no backend de aplicações web e mobile. Eles dominam múltiplas tecnologias e são capazes de construir produtos completos do início ao fim, desde a interface do usuário até a infraestrutura do servidor.

As principais habilidades incluem domínio de pelo menos uma stack completa (React/Vue/Angular + Node.js/PHP/Python/Java), banco de dados (SQL e NoSQL), APIs REST/GraphQL, versionamento com Git, CI/CD e conhecimento básico de infraestrutura (Docker, cloud). Arquitetura limpa, DDD e testes são diferenciadores importantes.

Desenvolvedores Fullstack são muito valorizados em startups e empresas que precisam de profissionais versáteis e autônomos. A área oferece oportunidades desde desenvolvedor júnior até arquiteto de software, com foco em entrega completa, visão holística do produto e capacidade de trabalhar em múltiplas camadas da aplicação.

Guias de Carreira

Guia de Carreira em Tecnologia

Planejamento, habilidades, entrevistas e crescimento profissional em TI, Ciência de Dados, DevOps e Produto.

Ler guia completo →

Guia de Carreira em Design

UX/UI, Design Gráfico, Design de Produto. Portfólio, ferramentas, entrevistas e crescimento na área de Design.

Ler guia completo →

Guia de Carreira em Marketing

SEO, Mídia Paga, Growth, Marketing de Conteúdo. Certificações, ferramentas e estratégias para crescer no Marketing Digital.

Ler guia completo →

Guia de Carreira em Finanças

Mercado financeiro, investimentos, finanças corporativas, certificações e estratégias para crescer na área financeira.

Ler guia completo →

Guia de Carreira em Comunicacao

Jornalismo, RP, Comunicacao Corporativa, Marketing de Conteudo e Producao Multimidia.

Ler guia completo →

Guia de Carreira em Administracao

Gestao de Empresas, RH, Logistica, Consultoria, Gestao de Projetos e Empreendedorismo.

Ler guia completo →

Guia de Carreira em Dados

Ciencia de Dados, Engenharia de Dados, BI, Machine Learning e IA. Da formacao ao mercado.

Ler guia completo →

Guia de Carreira em Produto

Product Management, Product Ownership, Agile, Scrum e OKRs. Da estrategia a execucao.

Ler guia completo →

Glossário Tech e Remoto

Chega de ficar boiando nas entrevistas e descrições de vagas

O mercado de trabalho, especialmente o de tecnologia e as empresas globais, desenvolveu um dialeto próprio. Não entender essas siglas pode fazer você perder oportunidades valiosas ou negociar mal o seu contrato. Para acabar com esse problema, criamos o Glossário Definitivo do Profissional Remoto.

🏢 Modelos de Trabalho e Rotina

Async (Trabalho Assíncrono)
Modelo de comunicação onde as respostas não precisam ser imediatas. Em vez de reuniões o dia todo, a equipe usa documentos e mensagens estruturadas. É o padrão de ouro das empresas globais com times em vários fusos horários.
Sync (Trabalho Síncrono)
O oposto do Async. Exige que a equipe esteja online e disponível no mesmo horário para reuniões, chats ao vivo e colaboração em tempo real.
Daily / Stand-up
Reunião diária e rápida (geralmente de 15 minutos) muito comum em metodologias Ágeis (Scrum). A equipe responde a três perguntas: O que fiz ontem? O que farei hoje? Há algum impedimento?
All-Hands / Town Hall
Reunião geral que envolve todos os funcionários da empresa. Geralmente conduzida pelos fundadores (C-Levels) para apresentar resultados, novas metas e responder a perguntas da equipe.
1:1 (One-on-One)
Reunião individual e recorrente entre o profissional e seu líder direto. Serve para alinhamento de carreira, feedbacks e resolução de problemas, não apenas para status de projetos.

💰 Contratos, Benefícios e Remuneração

PTO (Paid Time Off)
Significa "Tempo Livre Remunerado". Diferente das férias fixas do Brasil (CLT), as empresas estrangeiras costumam oferecer uma bolsa de dias (ex: 20 dias de PTO) que você pode usar para férias, dias de doença ou resolver problemas pessoais, recebendo normalmente.
Equity / Stock Options
Participação societária. A empresa oferece a você o direito de comprar ações da startup por um preço baixíssimo no futuro. Se a empresa crescer ou for vendida, essas ações podem valer muito dinheiro.
Vesting (Período de Aquisição)
É a regra que controla o seu Equity. Geralmente dura 4 anos. Você não ganha todas as ações no primeiro dia; você as "conquista" aos poucos enquanto permanece na empresa. Se houver um "Cliff" de 1 ano, significa que você precisa ficar pelo menos um ano para receber a primeira parte.
RSUs (Restricted Stock Units)
Diferente das Stock Options (onde você tem o direito de comprar a ação), as RSUs são ações que a empresa simplesmente te dá como bônus ou parte do salário, mas que seguem um calendário de Vesting.
Contractor (B2B / PJ)
Modelo de contratação internacional mais comum para brasileiros. Você atua como uma empresa prestadora de serviços (PJ) para a empresa no exterior, recebendo o valor bruto (gross salary) sem descontos na fonte.

🤖 Recrutamento e Processo Seletivo

ATS (Applicant Tracking System)
O "robô" que lê o seu currículo. Softwares como Greenhouse, Ashby e Workday são usados para filtrar candidatos por palavras-chave antes mesmo de um humano olhar o documento. (Dica: é por isso que seu currículo precisa ser limpo e ter as keywords certas).
JD (Job Description)
A Descrição da Vaga. É o documento que lista as responsabilidades, requisitos e benefícios da posição aberta.
Fit Cultural
Etapa da entrevista que avalia se os seus valores, forma de comunicação e visão de mundo estão alinhados com a cultura da empresa. É aqui que avaliam suas Soft Skills.
Onboarding
O processo de integração. É o período das suas primeiras semanas na empresa, onde você recebe acessos, conhece a cultura, estuda a documentação e entende como o produto funciona.

🚀 Como usar isso a seu favor?

O segredo não é apenas saber o que essas siglas significam, mas usá-las ativamente. Se durante a entrevista para uma vaga gringa você perguntar "Como funciona a política de PTO e o calendário de Vesting de vocês?", o recrutador imediatamente perceberá que você é um profissional de alto nível, familiarizado com o mercado global.

O mercado de trabalho remoto exige preparação. E ter o vocabulário certo é o primeiro grande passo para garantir propostas na casa dos milhares de dólares.

Dica do Especialista

O Novo Padrão Back-End: Como Conquistar as Melhores Vagas

O Novo Padrão Back-End: Como Conquistar as Melhores Vagas no Mercado Atual

O ecossistema de desenvolvimento de software passou por uma transformação radical nos últimos anos. Se há algum tempo dominar um framework web e saber criar APIs RESTful (os famosos "CRUDs") era o suficiente para garantir uma boa vaga, hoje o sarrafo subiu consideravelmente.

Empresas globais, startups de alto crescimento e o mercado remoto internacional buscam engenheiros de Back-End que pensem além do código, focando em escalabilidade, resiliência e arquitetura em nuvem. Neste guia, dissecamos as habilidades não negociáveis para você se destacar e conquistar as vagas de Back-End mais cobiçadas (e bem pagas) do mercado.

1. System Design: O Divisor de Águas entre Pleno e Sênior

A maior barreira nas entrevistas para vagas em dólar e posições sêniores não é o teste de algoritmo, mas sim a entrevista de System Design (Design de Sistemas). Os recrutadores querem saber se você consegue desenhar a arquitetura de uma aplicação que suportará milhões de usuários simultâneos.

  • Microsserviços vs. Monólitos: Entenda quando usar cada um. A complexidade dos microsserviços nem sempre é a resposta certa para problemas simples.
  • Mensageria e Event-Driven: O domínio de filas (Apache Kafka, RabbitMQ, SQS) é obrigatório para sistemas desacoplados e resilientes.
  • Estratégias de Cache: Saber implementar Redis ou Memcached para aliviar bancos de dados é uma habilidade fundamental.
"Qualquer tolo consegue escrever código que um computador entenda. Bons programadores escrevem código que humanos entendam e sistemas que escalem com eficiência." – Adaptado de Martin Fowler, autoridade máxima em Arquitetura de Software.

2. A Fusão Inevitável com Cloud e DevOps

A linha que separava o Desenvolvedor Back-End do Engenheiro DevOps praticamente desapareceu. As empresas esperam que você saiba não apenas escrever a aplicação, mas também como empacotá-la e mantê-la rodando na nuvem de forma autônoma.

Para se destacar, certifique-se de ter proficiência em:

  1. Containers e Orquestração: Docker é o mínimo. Ter conhecimentos práticos em Kubernetes (Cloud Native Computing Foundation) coloca seu currículo no topo da pilha de qualquer ATS (Applicant Tracking System).
  2. Cloud Providers: Experiência comprovada em AWS, Google Cloud (GCP) ou Microsoft Azure.
  3. CI/CD: Saber configurar esteiras de deploy contínuo usando GitHub Actions ou GitLab CI para garantir entregas seguras e rápidas.

3. Segurança como Pilar (Shift-Left Security)

Com o aumento drástico de ataques cibernéticos e vazamentos de dados, a segurança não é mais um problema exclusivo da equipe de Infraestrutura. O desenvolvedor Back-End atual precisa programar de forma defensiva desde a primeira linha de código (conceito de Shift-Left).

Seja fluente nas vulnerabilidades mapeadas pelo OWASP Top 10 (Open Worldwide Application Security Project). Garantir proteção contra SQL Injection, autenticação quebrada e exposição de dados sensíveis não é um diferencial, é um pré-requisito técnico absoluto.

4. Preparação para o Mundo da IA (Integração e Dados)

Não, você não precisa ser um Cientista de Dados para ser um bom Back-End. No entanto, o mercado atual exige que engenheiros de software saibam integrar Inteligência Artificial aos seus produtos. Isso significa entender como consumir APIs de grandes modelos de linguagem (LLMs como OpenAI ou Anthropic) de forma performática.

Além disso, o conhecimento básico sobre Bancos de Dados Vetoriais (como Pinecone, Qdrant ou pgvector) tem sido um dos requisitos que mais crescem em vagas premium, pois são eles que sustentam os sistemas modernos de busca semântica e IA Generativa.

5. Destaque-se com um Portfólio Orientado a Problemas

Se você quer atrair recrutadores internacionais, esqueça o portfólio cheio de calculadoras ou projetos genéricos de "To-Do List". As empresas procuram engenheiros que resolvem problemas de negócio.

Crie um repositório no GitHub que demonstre uma API completa lidando com alta concorrência. Documente o seu código (README) explicando por que você escolheu determinado banco de dados (SQL vs NoSQL), como estruturou a paginação para não sobrecarregar o servidor e como lidou com testes automatizados.

Pronto para as Melhores Vagas de Back-End do Mercado?

Agora que você sabe o que as gigantes de tecnologia e as startups internacionais exigem, o próximo passo é se conectar com essas oportunidades. A maioria das vagas remotas que pagam em dólar não ficam abertas por muito tempo.

Junte-se à comunidade da Mondywork e receba vagas premium de tecnologia, já filtradas e direto na sua caixa de entrada, antes mesmo delas viralizarem no LinkedIn.