Descrição
Resumo:
A CloudLinux procura um pesquisador ou engenheiro experiente para desenvolver e assumir a propriedade de um novo produto de proteção em tempo de execução para Node.js, do início ao fim, liderando tanto a pesquisa quanto o desenvolvimento.
Pontos principais:
1. Definir e assumir a propriedade de uma nova linha de produtos, desde a concepção até a implementação.
2. Definir a abordagem técnica e a metodologia para uma solução crítica de segurança.
3. Trabalhar em projetos desafiadores com impacto significativo na segurança web.
**CloudLinux** é uma empresa global com modelo remoto como prioridade. Somos guiados por nossos princípios: fazer a coisa certa, colocar os funcionários em primeiro lugar, ser remoto desde o início e entregar infraestrutura Linux e produtos de segurança em alta escala e baixo custo, que ajudam as empresas a aumentar a eficiência de suas operações. Cada membro da nossa equipe apoia os demais e faz o possível para garantir que todos tenham sucesso.
Confira nosso site para mais informações https://cloudlinux.com/
O Imunify360 Security Suite é um produto da CloudLinux Inc., criadora do sistema operacional \#1 em segurança e estabilidade para provedores de hospedagem. O Imunify é uma solução inovadora de segurança projetada especificamente para servidores compartilhados e VPS/dedicados. Essa solução automatizada e fácil de usar, com uma abordagem de seis camadas de segurança, oferece prevenção abrangente e completa contra ataques.
A missão
Protegemos provedores de hospedagem web e os sites executados em sua infraestrutura por meio de uma pilha de defesa em profundidade: WAF na camada do servidor web, autoproteção em tempo de execução para aplicações PHP, integrações profundas com aplicações (plugins WordPress e similares), scanner de malware com capacidade de limpeza e firewalls na camada de rede, além de reputação de IP. Esses componentes se comunicam entre si, e a inteligência de ameaças que geram em larga escala alimenta a detecção em toda a pilha.
Node.js é o segmento do mercado de hospedagem que mais cresce, e a próxima camada que queremos construir para ele é a proteção em tempo de execução dentro do próprio processo Node.js. Atualmente, a maioria das cargas de trabalho Node.js em hospedagem gerenciada são aplicações web geradas por IA, implantadas por proprietários não técnicos que não conseguem, não querem e não devem ser esperados para corrigir seu próprio código ou auditar suas próprias dependências. Defenderemos essas aplicações mesmo assim — em tempo de execução, sem sua cooperação e sem interrompê-las.
Você construirá essa camada de proteção em tempo de execução do início ao fim.
O que você assumirá* O produto. Uma nova linha de produtos, inteiramente sob sua responsabilidade — o que interceptamos, o que não interceptamos e qual aparência terá a interface visível pelo cliente.
* A abordagem técnica. Estratégia de instrumentação, formato de implantação, linguagem de programação — tudo está em aberto. Você consultará nossos arquitetos, mas a direção será sua.
* Implementação, do início ao fim. Você terá à disposição toda a nossa pilha de ferramentas — assinaturas de LLM, infraestrutura moderna de desenvolvimento, entre outras. Use o que lhe permitir trabalhar com mais rapidez.
* Metodologia. Como você construirá convicção em sua lógica de detecção — fica a seu critério.
* Sinal entre camadas. Nossa pilha existente gera inteligência de ameaças em escala sem precedentes: dezenas de milhões de sites monitorados, armazenamento de amostras de malware em escala de petabytes, reputação de domínios e URLs em tempo real, feeds de ataques em nível de IP. Tudo isso estará disponível para você integrar. Use o que for útil.
Como mediremos o sucesso
O produto será avaliado com base em quatro métricas: sobrecarga em tempo de execução, falsos positivos, falsos negativos e volume de escalonamentos por clientes. Elas refletem o que importa para provedores de hospedagem e seus clientes. Alcançá-las bem significa que o produto será executado em uma fatia significativa do ecossistema moderno de Node.js na web.
O que procuramos
Um pesquisador ou engenheiro experiente capaz de desenvolver e iterar sobre um novo produto, liderando tanto a pesquisa quanto o desenvolvimento. A parte mais difícil desse trabalho consiste em saber o que é malicioso, o que é vulnerável e o que é apenas um padrão incomum, porém legítimo — e acertar nisso ao longo da cauda longa de frameworks, bibliotecas e códigos de clientes que encontraremos em produção.
**Requisitos** **Obrigatórios:**
* Familiaridade com o runtime Node.js e com o ecossistema JavaScript.
* Sólidos fundamentos em segurança de aplicações web e conhecimento atualizado sobre exploração prática.
* Compreensão prática de como regras de detecção se comportam em larga escala — o que detecta atacantes sem sinalizar a cauda longa de código legítimo.
* Capacidade de atuar inicialmente como gerente de produto, arquiteto, engenheiro líder e responsável por testes de qualidade para esse produto. Você solicita recursos ou ajuda quando necessário; não espera para ser orientado sobre o que fazer.
**Desejáveis:**
* Conforto ao orientar agentes de codificação por IA para produzir resultados de alta qualidade — grande parte de nosso trabalho de engenharia já ocorre dessa forma.
* Experiência prévia com produtos de proteção em tempo de execução, firewalls de aplicações ou ferramentas de instrumentação.
* Formação em análise de malware ou resposta a incidentes.
* Familiaridade com ambientes de hospedagem gerenciada.
* Pesquisa de segurança pública, divulgação de vulnerabilidades ou conjuntos de regras de detecção desenvolvidos por você.
**O que este cargo NÃO é*** Não é um papel de definição de escopo seguido de repasse — você lidera o trabalho e assume a responsabilidade pelo resultado.
* Não é um papel em que "a equipe de plataforma o transformará em produto posteriormente" — você entrega diretamente a frotas reais de clientes e acompanha rapidamente as métricas.
* Não é um papel de elaboração de especificações seguida de revisão — você está envolvido diretamente todos os dias.
**Por que isso é importante*** A maioria dos clientes de hospedagem gerenciada não são desenvolvedores. Eles não conseguem corrigir suas aplicações. Não conseguem auditar suas dependências. Continuarão implantando código vulnerável gerado por assistentes de IA, pois é assim que as aplicações web modernas são construídas atualmente. Os conselhos tradicionais — "proteja seu código, audite suas dependências" — não se aplicam a eles.
* Se não interceptarmos explorações em tempo de execução, ninguém o fará. Os valores que você alcançar nas métricas de detecção, desempenho e falsos positivos afetarão materialmente a proporção da web moderna que permanecerá online quando a próxima classe de explorações for divulgada.
**Benefícios** **O que há para você?**
* Foco no desenvolvimento profissional.
* Projetos interessantes e desafiadores.
* Trabalho totalmente remoto com horários flexíveis, permitindo que você organize seu dia e trabalhe de qualquer local do mundo.
* 24 dias pagos de férias por ano, 10 dias de feriados nacionais e licenças médicas ilimitadas.
* Cobertura de seguro médico privado.
* Reembolso para coworking e academia/esportes.
* Orçamento para educação.
* Oportunidade de receber uma recompensa pela ideia mais inovadora que a empresa possa patentear.
Ao se candidatar a esta posição, você consente com o tratamento de seus dados pessoais conforme descrito em nossa Política de Privacidade (https://cloudlinux.com/candidate\-privacy\-notice), que fornece informações detalhadas sobre como mantemos e tratamos seus dados.