Saltar al contenido

Application Security Specialist

  • Remoto
    • Colombia, Distrito Capital de Bogotá, Colombia
  • InfoSec

Descripción del trabajo

Bold

Nuestra compañía fue fundada en Mayo de 2019 por un equipo de personas increíbles y con una experiencia única, el grupo de fundadores está conformado por los creadores de PayU Latam y otras empresas expertas en tecnología financiera. Estamos creando soluciones de pago y de banca para MiPymes, independientes y emprendedores en Colombia. Actualmente contamos con más de 450.000 clientes registrados en nuestra plataforma y hemos recibido más de USD $120 millones de fondos de inversión nacionales y extranjeros, somos una de las startups de más rápido crecimiento en LatAm en el sector fintech. Bold es una fintech que provee una solución de pagos a los microempresarios para recibir pagos con tarjetas débito, crédito y billeteras a través de datáfonos y links de pago. Sin embargo, la visión de Bold es más ambiciosa que ser una empresa de pagos y estamos trabajando para volvernos una plataforma de servicios financieros y tecnológicos para las pequeñas empresas en el país complementando las soluciones de pagos y banca con otros productos de software conexos a toda nuestra propuesta de valor. Nuestra misión en Bold es liberar el potencial de los emprendedores. En Bold creemos firmemente que podemos ayudar a los pequeños emprendedores a desarrollar sus negocios ofreciendo servicios financieros y tecnológicos hechos a su medida, que sean amigables y cercanos. En Bold definimos los siguientes valores como los pilares de nuestra cultura organizacional: Maestría, Pensamiento crítico, Trabajo en equipo, Sentido de urgencia, Somos abiertos y el cliente el centro de lo que hacemos. Para más información acerca de Bold visita nuestro sitio web: https://bold.co

El Rol

Cómo Application Security Specialist, serás el referente de seguridad para el dominio de producto de Bold y acompañarás su ciclo de vida desde el diseño hasta la operación. Tu misión será reducir de forma medible el riesgo de las aplicaciones que procesan información y movimientos de nuestros clientes, sin perder de vista la velocidad de entrega.

La IA será una parte central de tu trabajo. La usarás para ampliar la cobertura y la calidad de AppSec, y establecerás controles para que el software creado con asistentes, agentes, prototipos, scripts o prácticas de vibe coding siga un camino seguro, trazable y proporcional a su riesgo. Este es un rol hands-on: esperamos que construyas automatizaciones, revises código, tomes decisiones técnicas y trabajes de cerca con Producto e Ingeniería.

Deberás:

  • Ser el socio de seguridad de Producto y mantener una visión de sus aplicaciones, componentes, datos, dependencias, superficies de ataque y riesgos prioritarios.

  • Incorporar seguridad desde el diseño mediante threat modeling, revisiones de arquitectura y escenarios de abuso para funcionalidades, APIs, flujos de pago y cambios de alto riesgo.

  • Diseñar, implementar y operar capacidades de AppSec asistidas por IA para revisar cambios, priorizar hallazgos, generar pruebas y proponer correcciones con contexto del negocio.

  • Evaluar de forma continua la precisión, cobertura, latencia, costo y seguridad de esas capacidades. Los hallazgos críticos y las decisiones de merge deberán conservar validación humana e independiente.

  • Definir guardrails para asistentes y agentes de desarrollo, incluidos el uso de herramientas y modelos aprobados, el manejo de código y datos, la protección de secretos, el alcance de permisos, el aislamiento de ejecución y la trazabilidad de acciones.

  • Extender el SDLC seguro al desarrollo formal e informal. Esto incluye vibe coding, prototipos, scripts, automatizaciones y herramientas internas, con rutas simples para registrar responsables, almacenar código, ejecutar controles y desplegar de forma segura.

  • Integrar y ajustar controles como SAST, SCA, detección de secretos, seguridad de IaC y contenedores, DAST, pruebas de APIs y análisis manual. Aplicarás gates según riesgo para entregar señal útil sin convertir Seguridad en un cuello de botella.

  • Realizar revisiones de código y evaluaciones de seguridad sobre autenticación, autorización, lógica de negocio, integridad transaccional, manejo de datos, integraciones y configuraciones cloud.

  • Fortalecer la cadena de suministro de software mediante inventario de componentes, control de dependencias, versiones, procedencia, artefactos y correcciones que eliminen clases completas de vulnerabilidades.

  • Definir y mantener estándares y patrones seguros basados en referentes como OWASP ASVS, OWASP Top 10, OWASP API Security, OWASP GenAI, NIST SSDF y PCI DSS, adaptados al contexto de Bold.

  • Trabajar con Offensive Security y los squads para validar explotabilidad, priorizar riesgo real, acordar planes de remediación y verificar el cierre de hallazgos.

  • Impulsar el programa de Security Champions, crear guías, laboratorios prácticos u otros medios para la adopción de buenas prácticas de desarrollo seguro, y acompañar a las personas de ingeniería para que puedan tomar mejores decisiones de seguridad por sí mismas.

  • Medir cobertura, riesgo, tiempo de remediación, reincidencia, calidad de señal y fricción del proceso. Comunicarás tendencias, decisiones y necesidades de inversión con claridad.

  • Participar en incidentes relacionados con aplicaciones o software generado con IA, convertir los aprendizajes en nuevos controles y dar seguimiento hasta su implementación.

¿Qué tenemos para ti?

🤝 Contrato a término indefinido

💻 Trabajo remoto tiempo completo

👨🏽‍⚕️ Póliza de salud

🚀 Bono anual por cumplimiento de objetivos empresariales (acciones o dinero).

💲 Salario competitivo

📚 Apoyo económico para educación

🌎 Tecnologías y procesos de clase mundial

🏖️ Días libres adicionales a las vacaciones

👓 Bono para salud visual

❤️‍🩹 Bienestar emocional

Requisitos del trabajo

  • Experiencia de 4 años o más en Application Security, Product Security, revisión segura de código o desarrollo de software con foco en seguridad. Buscamos evidencia de haber mejorado la postura de un producto en producción, no solo de haber reportado hallazgos.

  • Experiencia práctica construyendo u operando automatizaciones con IA o LLM para análisis de código, pruebas, triaje o remediación. Debes poder evaluar su calidad, límites y riesgos antes de confiar en sus resultados.

  • Dominio de vulnerabilidades de aplicaciones y APIs, incluidos autorización, autenticación, lógica de negocio, inyecciones, SSRF, manejo de secretos, integridad de datos y fallas de configuración.

  • Experiencia aplicando threat modeling, revisiones de arquitectura, secure code review y gestión de vulnerabilidades desde el hallazgo hasta la corrección verificada.

  • Experiencia integrando y ajustando SAST, SCA, detección de secretos, análisis de IaC o contenedores, DAST y pruebas de APIs en CI/CD.

  • Capacidad para programar y automatizar en al menos un lenguaje relevante para producción, como Python, Java, Go, JavaScript, TypeScript, Ruby o Kotlin. Debes sentirte cómodo leyendo código que no conoces y entregando tooling mantenible.

  • Conocimiento práctico de desarrollo asistido por IA y de riesgos como prompt injection, uso excesivo de permisos, exposición de secretos o código, dependencias inexistentes o maliciosas, instrucciones no confiables y acciones de agentes sin validación.

  • Experiencia con arquitecturas cloud, preferiblemente AWS, CI/CD, APIs, microservicios, contenedores, serverless e infraestructura como código.

  • Pensamiento crítico para separar explotabilidad y riesgo real del ruido, y para elegir controles proporcionales al impacto sobre clientes, datos y fondos.

  • Comunicación clara, influencia sin autoridad formal y capacidad para construir acuerdos con Ingeniería, Producto, Platform, Data, IA, Offensive Security y otras áreas.

Será un plus:

  • Experiencia en fintech, pagos, banca digital o sistemas que procesen datos y transacciones sensibles.

  • Conocimiento de PCI DSS 4.0.1, OWASP ASVS 5.0, OWASP AISVS, OWASP Top 10 for Agentic Applications, NIST SSDF o marcos equivalentes.

  • Experiencia asegurando agentes, aplicaciones con LLM, integraciones MCP o pipelines de machine learning.

  • Experiencia con programas de Security Champions, bug bounty, pentesting o desarrollo de patrones seguros reutilizables.

  • Inglés avanzado.

  • Certificaciones como OSWE, GWEB, CSSLP, AWS Certified Security o equivalentes.

Detalles

Remoto
  • Colombia, Distrito Capital de Bogotá, Colombia
InfoSec
Tiempo Completo, Permanente

o

¡Mantente al día con nuevas ofertas!

Únete a nuestro boletín y recibe en tu correo oportunidades de empleo en Bold