Analista Sênior de AppSec
xpinc
São Paulo, SP
Posted Aug 11, 2026
- Other
- Segurança da informação
Job description
**Sobre nós** A XP Inc. é uma das maiores instituições financeiras independente do Brasil, dona das marcas XP, Rico, Clear, XP Educação, InfoMoney, entre outras. Com mais de 4,6 milhões de clientes ativos e um valor superior a R$ 1,1 trilhão de ativos sob custódia, há 25 anos vem transformando o mercado financeiro para melhorar a vida das pessoas. Com uma cultura marcante guiada por quatro valores - **Sonho Grande, Espírito Empreendedor, Foco no Cliente e Mente Aberta** - a XP Inc. está sempre em busca dos melhores talentos que tem ambição de fazer o impossível. ---  ## 🚀 Sobre a Oportunidade Estamos em busca de um(a) **Analista Sênior de AppSec**para fortalecer nosso time e atuar na proteção de aplicações e projetos estratégicos de alto impacto. Neste papel, você será responsável por realizar análises de segurança, identificar vulnerabilidades, recomendar e construir controles técnicos e processuais, além de garantir que as soluções estejam alinhadas às melhores práticas e normas de segurança. Se você é apaixonado por desenvolvimento seguro, tem perfil mão-na-massa e pró-ativo para criar e evoluir controles de AppSec, domina APIs e integrações entre sistemas, possui conhecimento em segurança aplicada a Inteligência Artificial e LLMs, e quer fazer parte de um ambiente dinâmico, inovador e desafiador, essa é a oportunidade perfeita para você! Saiba mais sobre nosso dia a dia no [Instagram](https://bit.ly/xpincinstagram) e no [LinkedIn](https://www.linkedin.com/company/xpinc/life/porquexpinc/). Confira nossas avaliações no [Glassdoor](https://bit.ly/xpincglassdoor). --- ## 🔍 O Que Procuramos **Pré-requisitos Essenciais:** - Experiência sólida em **Application Security**, atuando na análise de segurança de aplicações ao longo de todo o SDLC (Software Development Lifecycle); - Vivência com ferramentas e processos de **SAST, DAST, SCA e Secret Scanning** (ex.: CodeQL, Sonatype, Dependabot, Snyk, Checkmarx); - Conhecimento aprofundado das principais referências de segurança de aplicações: **OWASP Top 10** e **OWASP ASVS**; - Capacidade de **interpretar e priorizar vulnerabilidades**, traduzindo riscos de segurança em recomendações técnicas claras para times de desenvolvimento; - Experiência com segurança em ambientes **cloud-native** (containers, Kubernetes, serverless), preferencialmente em Azure; - Conhecimento em **DevOps com GitHub Actions**, incluindo criação e manutenção de workflows, actions customizadas e integração de ferramentas de segurança em pipelines CI/CD; - **Perfil pró-ativo e hands-on para construção de controles de AppSec**, como implantação de projetos, scripts de automação, guardrails, políticas de segurança como código e integrações em pipelines; - **Conhecimento sólido em APIs RESTful e integrações entre sistemas**, incluindo segurança de APIs (autenticação, autorização, rate limiting, validação de payloads, OWASP API Security Top 10) e consumo de webhooks e SDKs para automação de processos de segurança; - **Conhecimento em Inteligência Artificial, LLMs e segurança aplicada**, incluindo compreensão dos riscos específicos de modelos de linguagem (prompt injection, data leakage, jailbreaking, OWASP Top 10 for LLM Applications) e capacidade de avaliar a segurança de soluções que utilizam IA generativa; **Diferenciais:** - Vivência em AppSec no **mercado financeiro** (regulação BACEN, CVM, PCI-DSS); - Experiência na **configuração e operação de Security Gates** em pipelines CI/CD (GitHub Actions, Azure DevOps, Jenkins); - **Desenvolvimento em linguagem de programação** (ex.: Python, C#, Go, Java, TypeScript), com capacidade de ler, revisar e escrever código para automação de segurança, criação de ferramentas internas e análise de vulnerabilidades em nível de source code; - Certificações relevantes: **GWEB, GWAPT, CEH, AWS/Azure Security Specialty** dentro outras correlatas. - **Inglês avançado** para comunicação com parceiros, fornecedores e comunidades globais de segurança. --- ## 🎯 Desafios e Impacto - **Realizar análises de segurança** em aplicações, APIs e microsserviços, identificando vulnerabilidades e propondo correções alinhadas às melhores práticas de desenvolvimento seguro; - **Estruturar e operar** o programa de AppSec, incluindo a gestão de vulnerabilidades (SAST/DAST/SCA), triagem de alertas e acompanhamento de planos de remediação; - **Conduzir threat modeling** e revisões de segurança em arquiteturas de software, com foco em segurança de **APIs RESTful**, autenticação/autorização (OAuth 2.0, OpenID Connect, JWT), criptografia e proteção de dados sensíveis; - **Construir e evoluir controles de AppSec** de forma pró-ativa, automatizando processos de segurança, criando scripts de hardening, políticas como código e integrações nativas nos pipelines de CI/CD; - **Desenvolver integrações entre ferramentas de segurança** (SIEM, ticketing, dashboards, scanners) por meio de APIs, webhooks e SDKs, criando ecossistemas automatizados de resposta e orquestração; - **Avaliar a segurança de soluções baseadas em Inteligência Artificial e LLMs**, identificando riscos como prompt injection, data poisoning, exposure de dados sensíveis e alucinações, e propondo controles específicos para mitigação; - **Colaborar com times de DevOps e Engenharia** para integrar segurança nos pipelines CI/CD de forma automatizada e com baixo atrito (shift-left); - **Orientar desenvolvedores** por meio de guidelines, treinamentos e code reviews focados em secure coding practices e **boas práticas de segurança no desenvolvimento e consumo de APIs**; - **Manter-se atualizado** sobre vulnerabilidades emergentes, CVEs críticos, novas técnicas de ataque e tendências em segurança de software, APIs e inteligência artificial; --- ## ⏳ Etapas do Processo 1. **Triagem inicial**: Análise do currículo para verificar a adequação às qualificações e requisitos da vaga. 2. **Testes gerais**: Avaliação do alinhamento cultural com o teste da Mindsight e teste de raciocínio lógico da Predictive Index. 3. **Entrevista com a equipe de Recrutamento**: Discussão sobre as expectativas em relação à vaga e aos objetivos profissionais. 4. **Avaliação técnica**: Entrevista focada nas habilidades específicas necessárias para a função. 5. **Entrevista com a liderança**: Uma conversa para discutir sua visão e como você pode contribuir para a equipe e a empresa. 6. **Entrevista com colegas de trabalho**: Interação com futuros pares para avaliar a sinergia e o trabalho em equipe. 7. **Oferta**: Apresentação da proposta de trabalho, incluindo detalhes sobre remuneração e benefícios. --- --- **Benefícios:** Saúde e bem-estar: - Plano de saúde - Plano odontológico - Wellhub (Gympass) - Zenklub - Seguro de Vida - iFood Benefícios (VA e VR flexível) - Vale Transporte - New Value (clube de benefícios) - Licença parental: maternidade de 6 meses e paternidade de 20 dias. - Auxílio Creche Vida Financeira - Fundos de Investimentos Exclusivos - Assessoria de Investimentos - Cartão XP Visa Infinite sem anuidade - Crédito (consignado, home equity, CCB Imobiliário, etc.) **Modelo de Trabalho Presencial Flexível** O nosso modelo de trabalho varia de acordo com a função, podendo ser totalmente presencial para frentes de negócio e mais flexível para outras equipes. Seguimos um modelo com mais frequência presencial, mas sempre guiado por flexibilidade e autonomia com a responsabilidade da nossa cultura empreendedora. Aqui na XP Inc., valorizamos as interações pessoais e acreditamos no uso do escritório como uma ferramenta para potencializar nossas relações no trabalho. --- *\*Ao seguir com a inscrição, você declara que leu, compreendeu e concorda com a Política de Privacidade do Grupo XP Inc. e de seus fornecedores e parceiros que apoiam com a realização do processo seletivo. O Grupo XP Inc. poderá utilizar de soluções de inteligência artificial para apoiar a equipe de recrutamento no decorrer do processo, o que poderá envolver o tratamento de seus dados pessoais para tal finalidade, conforme princípios da Lei Geral de Proteção de Dados e da Política de Privacidade do Grupo XP Inc.*