Descrição
Resumo:
A CloudLinux procura um pesquisador ou engenheiro experiente para desenvolver e aprimorar um novo produto de proteção em tempo de execução para Node.js, assumindo todo o ciclo de vida de desenvolvimento.
Pontos de destaque:
1. Definir uma nova linha de produtos para proteção em tempo de execução do Node.js
2. Assumir integralmente a abordagem técnica, a implementação e a metodologia
3. Impulsionar tanto a pesquisa quanto o desenvolvimento de uma solução de segurança crítica
**CloudLinux** é uma empresa global com foco primário em trabalho remoto. Somos guiados por nossos princípios: fazer a coisa certa, priorizar os funcionários, ser remoto desde o início e entregar infraestrutura Linux e produtos de segurança de alto volume e baixo custo que ajudam as empresas a aumentar a eficiência de suas operações. Cada membro da nossa equipe apoia os demais e faz o possível para garantir que todos tenham sucesso.
Confira nosso site para mais informações https://cloudlinux.com/
O Imunify360 Security Suite é um produto da CloudLinux Inc., fabricante do sistema operacional #1 em segurança e estabilidade para provedores de hospedagem. O Imunify é uma solução inovadora de segurança projetada especificamente para servidores compartilhados e VPS/dedicados. Essa solução automatizada e de fácil utilização, com abordagem de segurança em seis camadas, oferece prevenção abrangente e completa contra ataques.
A missão
Protegemos provedores de hospedagem web e os sites executados em sua infraestrutura por meio de uma pilha de defesa em profundidade: WAF na camada do servidor web, autoprovisão de aplicativos em tempo de execução para PHP, integrações profundas com aplicações (plugins WordPress e similares), verificador de malware com capacidade de limpeza e firewalls na camada de rede e reputação de IP. Esses componentes se comunicam entre si, e a inteligência sobre ameaças gerada em escala alimenta a detecção em toda a pilha.
O Node.js é o segmento do mercado de hospedagem que mais cresce, e a próxima camada que queremos construir para ele é a proteção em tempo de execução dentro do próprio processo Node.js. Atualmente, a maior parte das cargas de trabalho Node.js em hospedagem gerenciada consiste em aplicações web geradas por IA, implantadas por proprietários não técnicos que não podem, não querem e não devem ser esperados para corrigir seu próprio código ou auditar suas próprias dependências. Defenderemos essas aplicações mesmo assim — em tempo de execução, sem sua cooperação e sem interrompê-las.
Você construirá essa camada de proteção em tempo de execução integralmente.
O que você assumirá* O produto. Uma nova linha de produtos, sob sua responsabilidade — o que interceptamos, o que não interceptamos e qual aparência terá a interface visível ao cliente.
* A abordagem técnica. Estratégia de instrumentação, formato de implantação, linguagem de programação — tudo está em aberto. Você consultará nossos arquitetos, mas a direção será sua.
* A implementação, do início ao fim. Você terá à disposição toda a pilha de ferramentas que fornecemos — assinaturas de LLM, infraestrutura moderna de desenvolvimento, entre outras. Use o que lhe permitir agilidade.
* A metodologia. Como você constrói convicção em sua lógica de detecção — fica a seu critério.
* Sinal entre camadas. Nossa pilha existente gera inteligência sobre ameaças em escala sem precedentes: dezenas de milhões de sites monitorados, armazenamento de amostras de malware em escala de petabytes, reputação em tempo real de domínios e URLs, feeds de ataques em nível de IP. Tudo isso estará disponível para você integrar. Use o que for útil.
Como mediremos o sucesso
O produto será avaliado com base em quatro métricas: sobrecarga em tempo de execução, falsos positivos, falsos negativos e volume de escalonamentos por clientes. Elas refletem o que importa aos provedores de hospedagem e seus clientes. Alcançá-las com excelência fará com que o produto seja executado em uma fatia significativa do ecossistema moderno de aplicações web em Node.js.
O que buscamos
Um pesquisador ou engenheiro experiente capaz de desenvolver e aprimorar um novo produto, impulsionando tanto a pesquisa quanto o desenvolvimento. A parte mais difícil desse trabalho é distinguir o que é malicioso, o que é vulnerável e o que é apenas um padrão incomum, porém legítimo — e acertar consistentemente nessa distinção ao longo da cauda longa de frameworks, bibliotecas e códigos de clientes que encontraremos em produção.
**Requisitos** **Obrigatórios:**
* Familiaridade com o runtime do Node.js e com o ecossistema JavaScript.
* Sólidos fundamentos em segurança de aplicações web e conhecimento atualizado sobre exploração prática.
* Compreensão prática de como regras de detecção se comportam em escala — o que identifica atacantes sem sinalizar a cauda longa de código legítimo.
* Capacidade de atuar inicialmente como gerente de produto, arquiteto, engenheiro líder e testador de qualidade para este produto. Você solicita recursos ou ajuda quando necessário; não espera instruções sobre o que fazer.
**Desejáveis:**
* Conforto ao orientar agentes de codificação por IA para produzir resultados de alta qualidade — grande parte de nossa engenharia já opera assim.
* Experiência prévia em produtos de proteção em tempo de execução, firewalls de aplicações ou ferramentas de instrumentação.
* Formação em análise de malware ou resposta a incidentes.
* Familiaridade com ambientes de hospedagem gerenciada.
* Pesquisa pública em segurança, divulgação de vulnerabilidades ou conjuntos de regras de detecção elaborados por você.
**O que não é*** Não é um cargo com escopo definido e repassado a outra equipe — você conduz o trabalho e assume o resultado final.
* Não é um cargo em que "uma equipe de plataforma irá industrializar isso posteriormente" — você entrega diretamente às frotas reais de clientes e acompanha rapidamente as métricas.
* Não é um cargo baseado em especificações e revisões — você está envolvido diretamente todos os dias.
**Por que isso é importante*** A maioria dos clientes de hospedagem gerenciada não são desenvolvedores. Eles não conseguem corrigir suas aplicações. Não conseguem auditar suas dependências. Continuarão implantando código vulnerável gerado por assistentes de IA, pois é assim que as aplicações web modernas são construídas atualmente. Os conselhos tradicionais — "proteja seu código, audite suas dependências" — não se aplicam a eles.
* Se não interceptarmos explorações em tempo de execução, ninguém o fará. Os números que você alcançar em detecção, desempenho e falsos positivos afetarão materialmente a quantidade de conteúdo da web moderna que permanecerá online quando a próxima classe de explorações for divulgada.
**Benefícios** **O que há para você?**
* Foco no desenvolvimento profissional.
* Projetos interessantes e desafiadores.
* Trabalho totalmente remoto com horários flexíveis, permitindo que você organize seu dia e trabalhe de qualquer local do mundo.
* 24 dias pagos de férias por ano, 10 dias de feriados nacionais e licença médica ilimitada.
* Remuneração para seguro médico privado.
* Reembolso para coworking e academia/esportes.
* Orçamento para educação.
* Oportunidade de receber uma recompensa pela ideia mais inovadora que a empresa puder patentear.
Ao se candidatar a esta posição, você concorda com o tratamento de seus dados pessoais conforme descrito em nossa Política de Privacidade (https://cloudlinux.com/candidate\-privacy\-notice), que fornece informações detalhadas sobre como mantemos e tratamos seus dados.