Назад к вакансиям
Дата обнаружения: 23 сентября 2026 г.

Старший инженер по безопасности (Product Security)

GoodLeap

ЗарплатаПо договорённости
Страна
США
Город
Не указан
Формат
Не указан
Грейд
Senior
Направления
Разработка ИИ-агентов
Где отклик
Сайт вакансий

О компании

GoodLeap — технологическая компания, предоставляющая финансовые и программные продукты для устойчивых решений: от солнечных панелей и батарей до энергоэффективных систем HVAC, тепловых насосов, кровли, окон и других. Более 1 миллиона домовладельцев воспользовались технологией компании. Тысячи профессионалов, внедряющих решения для дома и солнечной энергетики, полагаются на проприетарные AI-приложения и инструменты разработчика GoodLeap. Платформа обеспечила более 30 миллиардов долларов финансирования устойчивых решений с 2018 года. GoodLeap также поддерживает некоммерческую организацию GivePower.

Обзор позиции

Команда безопасности GoodLeap защищает информационные активы организации, охватывая безопасность и устойчивость продуктов, security paved roads, доверие клиентов и регуляторов, а также технологическое управление. Как Senior Product Security Engineer, вы будете партнером для продуктовых и инженерных команд, чтобы сделать поставляемые продукты безопасными по умолчанию. Вы будете разделять время между созданием production-сервисов безопасности и ревью того, что создают другие команды: дизайны до написания кода, pull request до merge, работающие системы до того, как кто-то найдет проблему. Вы будете основным партнером по безопасности для одного или нескольких бизнес-юнитов; GRC, security operations и monitoring несут свои части мандата, но вы отвечаете за результат product security.

GoodLeap использует TypeScript, Node.js, .NET и Python, и вы будете работать со всеми ними. Компания также внедряет LLM- и agentic-функции в регулируемый потребительский финансовый продукт; адверсариальное тестирование этих систем (prompt injection, jailbreaks, tool abuse, exfiltration) и определение того, что "достаточно безопасно для запуска", является ключевой частью роли. Не требуется многолетний опыт в AI-безопасности — нужно показать, что вы можете разобраться в незнакомой системе, рассуждать о том, как она ломается, и давать выводы, которые продуктовые команды примут в работу.

Обязанности

  • Адверсариальное тестирование AI и LLM-функций: проектирование и запуск атак на LLM-приложения и агентов — prompt injection, jailbreaks, tool abuse, data exfiltration — и превращение находок в критерии pass/fail, которые продуктовые команды будут использовать.
  • Создание и эксплуатация production-сервисов безопасности: бэкенд-сервисы и внутренние инструменты (API, streaming transports, proxy/CLI/chat интерфейсы) на TypeScript, Node.js, .NET или Python, с тем же уровнем качества, что и любой production-сервис: тестовое покрытие, CI, управление зависимостями.
  • Поиск новых способов автоматизации работы: замечать, когда ручная работа становится автоматизируемой, прототипировать и обосновывать, даже если это означает замену инструмента, купленного в прошлом году.
  • Ревью находок уязвимостей в pull request: триаж результатов сканирования и AI-ассистированного ревью, отделение реальных находок от шума. Глубокая ручная проверка auth-путей и высокорисковых изменений, передача полученных знаний в инструменты.
  • Threat modeling на основе продуктовых дизайнов: ревью PRD и технических дизайнов до написания кода, определение trust boundaries и потоков данных в незнакомых областях, постановка вопросов безопасности, пока дизайн еще дешево изменить.
  • Ручное тестирование веб-приложений и API, триаж реальной эксплуатируемости, ретест фиксов. Поддержка программ bug bounty и непрерывного пентеста red team.
  • Поддержка AppSec-инструментов: настройка SAST/сканирования зависимостей, триаж и маршрутизация находок, SSO и управление доступом, автоматизация повторяющихся частей, чтобы программа масштабировалась без увеличения штата.
  • Безопасность инфраструктуры, на которой работают инструменты: IAM least-privilege, управление секретами, жизненный цикл контейнеров и сети — как infrastructure as code с автоматическими проверками дрейфа.
  • Обучение инженеров: создание security-тренировок и документации, которые инженеры будут реально использовать.
  • Оценка инструментов и помощь в установлении AI-стандартов: проведение структурированных bake-off тестов security-продуктов против заданных требований, помощь в установлении стандартов, которым должны удовлетворять AI/agent-системы перед запуском в production.
  • Поддержка остальной части security-команды: расследования, threat hunting, incident response для покрываемых продуктов, вклад в жизненный цикл управления уязвимостями и платформу security-аналитики.

Требования

  • Вы выпускаете production-код. Требуется сильный бэкенд-инжиниринг.