
Application Security Specialist
- Remoto
- Colombia, Distrito Capital de Bogotá, Colombia
- InfoSec
Descripción del trabajo
Bold
Nuestra compañía fue fundada en Mayo de 2019 por un equipo de personas increíbles y con una experiencia única, el grupo de fundadores está conformado por los creadores de PayU Latam y otras empresas expertas en tecnología financiera. Estamos creando soluciones de pago y de banca para MiPymes, independientes y emprendedores en Colombia. Actualmente contamos con más de 450.000 clientes registrados en nuestra plataforma y hemos recibido más de USD $120 millones de fondos de inversión nacionales y extranjeros, somos una de las startups de más rápido crecimiento en LatAm en el sector fintech. Bold es una fintech que provee una solución de pagos a los microempresarios para recibir pagos con tarjetas débito, crédito y billeteras a través de datáfonos y links de pago. Sin embargo, la visión de Bold es más ambiciosa que ser una empresa de pagos y estamos trabajando para volvernos una plataforma de servicios financieros y tecnológicos para las pequeñas empresas en el país complementando las soluciones de pagos y banca con otros productos de software conexos a toda nuestra propuesta de valor. Nuestra misión en Bold es liberar el potencial de los emprendedores. En Bold creemos firmemente que podemos ayudar a los pequeños emprendedores a desarrollar sus negocios ofreciendo servicios financieros y tecnológicos hechos a su medida, que sean amigables y cercanos. En Bold definimos los siguientes valores como los pilares de nuestra cultura organizacional: Maestría, Pensamiento crítico, Trabajo en equipo, Sentido de urgencia, Somos abiertos y el cliente el centro de lo que hacemos. Para más información acerca de Bold visita nuestro sitio web: https://bold.co
El Rol
Cómo Application Security Specialist, serás el referente de seguridad para el dominio de producto de Bold y acompañarás su ciclo de vida desde el diseño hasta la operación. Tu misión será reducir de forma medible el riesgo de las aplicaciones que procesan información y movimientos de nuestros clientes, sin perder de vista la velocidad de entrega.
La IA será una parte central de tu trabajo. La usarás para ampliar la cobertura y la calidad de AppSec, y establecerás controles para que el software creado con asistentes, agentes, prototipos, scripts o prácticas de vibe coding siga un camino seguro, trazable y proporcional a su riesgo. Este es un rol hands-on: esperamos que construyas automatizaciones, revises código, tomes decisiones técnicas y trabajes de cerca con Producto e Ingeniería.
Deberás:
Ser el socio de seguridad de Producto y mantener una visión de sus aplicaciones, componentes, datos, dependencias, superficies de ataque y riesgos prioritarios.
Incorporar seguridad desde el diseño mediante threat modeling, revisiones de arquitectura y escenarios de abuso para funcionalidades, APIs, flujos de pago y cambios de alto riesgo.
Diseñar, implementar y operar capacidades de AppSec asistidas por IA para revisar cambios, priorizar hallazgos, generar pruebas y proponer correcciones con contexto del negocio.
Evaluar de forma continua la precisión, cobertura, latencia, costo y seguridad de esas capacidades. Los hallazgos críticos y las decisiones de merge deberán conservar validación humana e independiente.
Definir guardrails para asistentes y agentes de desarrollo, incluidos el uso de herramientas y modelos aprobados, el manejo de código y datos, la protección de secretos, el alcance de permisos, el aislamiento de ejecución y la trazabilidad de acciones.
Extender el SDLC seguro al desarrollo formal e informal. Esto incluye vibe coding, prototipos, scripts, automatizaciones y herramientas internas, con rutas simples para registrar responsables, almacenar código, ejecutar controles y desplegar de forma segura.
Integrar y ajustar controles como SAST, SCA, detección de secretos, seguridad de IaC y contenedores, DAST, pruebas de APIs y análisis manual. Aplicarás gates según riesgo para entregar señal útil sin convertir Seguridad en un cuello de botella.
Realizar revisiones de código y evaluaciones de seguridad sobre autenticación, autorización, lógica de negocio, integridad transaccional, manejo de datos, integraciones y configuraciones cloud.
Fortalecer la cadena de suministro de software mediante inventario de componentes, control de dependencias, versiones, procedencia, artefactos y correcciones que eliminen clases completas de vulnerabilidades.
Definir y mantener estándares y patrones seguros basados en referentes como OWASP ASVS, OWASP Top 10, OWASP API Security, OWASP GenAI, NIST SSDF y PCI DSS, adaptados al contexto de Bold.
Trabajar con Offensive Security y los squads para validar explotabilidad, priorizar riesgo real, acordar planes de remediación y verificar el cierre de hallazgos.
Impulsar el programa de Security Champions, crear guías, laboratorios prácticos u otros medios para la adopción de buenas prácticas de desarrollo seguro, y acompañar a las personas de ingeniería para que puedan tomar mejores decisiones de seguridad por sí mismas.
Medir cobertura, riesgo, tiempo de remediación, reincidencia, calidad de señal y fricción del proceso. Comunicarás tendencias, decisiones y necesidades de inversión con claridad.
Participar en incidentes relacionados con aplicaciones o software generado con IA, convertir los aprendizajes en nuevos controles y dar seguimiento hasta su implementación.
¿Qué tenemos para ti?
🤝 Contrato a término indefinido
💻 Trabajo remoto tiempo completo
👨🏽⚕️ Póliza de salud
🚀 Bono anual por cumplimiento de objetivos empresariales (acciones o dinero).
💲 Salario competitivo
📚 Apoyo económico para educación
🌎 Tecnologías y procesos de clase mundial
🏖️ Días libres adicionales a las vacaciones
👓 Bono para salud visual
❤️🩹 Bienestar emocional
Requisitos del trabajo
Experiencia de 4 años o más en Application Security, Product Security, revisión segura de código o desarrollo de software con foco en seguridad. Buscamos evidencia de haber mejorado la postura de un producto en producción, no solo de haber reportado hallazgos.
Experiencia práctica construyendo u operando automatizaciones con IA o LLM para análisis de código, pruebas, triaje o remediación. Debes poder evaluar su calidad, límites y riesgos antes de confiar en sus resultados.
Dominio de vulnerabilidades de aplicaciones y APIs, incluidos autorización, autenticación, lógica de negocio, inyecciones, SSRF, manejo de secretos, integridad de datos y fallas de configuración.
Experiencia aplicando threat modeling, revisiones de arquitectura, secure code review y gestión de vulnerabilidades desde el hallazgo hasta la corrección verificada.
Experiencia integrando y ajustando SAST, SCA, detección de secretos, análisis de IaC o contenedores, DAST y pruebas de APIs en CI/CD.
Capacidad para programar y automatizar en al menos un lenguaje relevante para producción, como Python, Java, Go, JavaScript, TypeScript, Ruby o Kotlin. Debes sentirte cómodo leyendo código que no conoces y entregando tooling mantenible.
Conocimiento práctico de desarrollo asistido por IA y de riesgos como prompt injection, uso excesivo de permisos, exposición de secretos o código, dependencias inexistentes o maliciosas, instrucciones no confiables y acciones de agentes sin validación.
Experiencia con arquitecturas cloud, preferiblemente AWS, CI/CD, APIs, microservicios, contenedores, serverless e infraestructura como código.
Pensamiento crítico para separar explotabilidad y riesgo real del ruido, y para elegir controles proporcionales al impacto sobre clientes, datos y fondos.
Comunicación clara, influencia sin autoridad formal y capacidad para construir acuerdos con Ingeniería, Producto, Platform, Data, IA, Offensive Security y otras áreas.
Será un plus:
Experiencia en fintech, pagos, banca digital o sistemas que procesen datos y transacciones sensibles.
Conocimiento de PCI DSS 4.0.1, OWASP ASVS 5.0, OWASP AISVS, OWASP Top 10 for Agentic Applications, NIST SSDF o marcos equivalentes.
Experiencia asegurando agentes, aplicaciones con LLM, integraciones MCP o pipelines de machine learning.
Experiencia con programas de Security Champions, bug bounty, pentesting o desarrollo de patrones seguros reutilizables.
Inglés avanzado.
Certificaciones como OSWE, GWEB, CSSLP, AWS Certified Security o equivalentes.
Detalles
- Colombia, Distrito Capital de Bogotá, Colombia
o
¡Gracias por querer ser parte de Bold!
Tu historia con nosotros podría empezar pronto, por lo pronto conoce más de nuestra compañía ingresando a bold.co Te invitamos también a suscribirte a nuestro boletín de ofertas, podrás encontrar la opción al final de cualquier oferta de empleo.
Ya has solicitado este trabajo
Agradecemos su interés en este puesto. Lamentablemente, ya ha presentado su candidatura para este puesto.
¡Mantente al día con nuevas ofertas!
Únete a nuestro boletín y recibe en tu correo oportunidades de empleo en Bold
