Anyone AI está reclutando Ingenieros de Seguridad de Aplicaciones e Investigadores de Vulnerabilidades con experiencia para un proyecto especializado enfocado en la revisión de vulnerabilidades de software del mundo real, reproducciones de CVE, enfoques de remediación y entornos de verificación de exploits.
Buscamos profesionales de seguridad con experiencia práctica en pruebas de penetración, investigación de vulnerabilidades o seguridad de aplicaciones que puedan determinar si las vulnerabilidades se reproducen con precisión, si las correcciones abordan la causa raíz real y si las pruebas de seguridad demuestran de manera confiable que una vulnerabilidad ha sido mitigada.
QUÉ HARÁS
Revisarás tareas técnicas de seguridad que involucran:
- Reproducción de vulnerabilidades CVE
- Pruebas de concepto de exploits
- Remediación de vulnerabilidades y codificación segura
- Pruebas de seguridad de aplicaciones
- Laboratorios de vulnerabilidades basados en Docker
- Scripts de verificación de exploits
- Pruebas de regresión de seguridad
- Clasificación de CVSS, CWE y vulnerabilidades
- Análisis de entorno y configuración
- Casos límite y rutas de ataque alternativas
Una parte clave del rol es determinar si un entorno de vulnerabilidad recrea con precisión las condiciones de ataque originales y si una corrección propuesta elimina genuinamente la vulnerabilidad sin afectar la funcionalidad legítima.
QUÉ BUSCAMOS
- Más de 3 años de experiencia práctica en seguridad de aplicaciones, pruebas de penetración o investigación de vulnerabilidades.
- Fuerte comprensión de CVE, CVSS, CWE y clases comunes de vulnerabilidades.
- Experiencia en la identificación y remediación de vulnerabilidades como:
- Inyección SQL
- Inyección de comandos
- SSRF
- Vulnerabilidades de deserialización
- Desbordamientos de búfer
- Escalada de privilegios
- Problemas de control de acceso
- Configuraciones de seguridad erróneas
- Fuerte comprensión de la codificación segura y la remediación de vulnerabilidades.
- Experiencia en la revisión o desarrollo de pruebas de concepto de exploits.
- Experiencia en la validación de si las correcciones de seguridad abordan la causa raíz en lugar de solo el exploit inmediato.
- Dominio de Docker y Docker Compose.
- Capacidad para proporcionar retroalimentación escrita clara y técnicamente rigurosa.
DE QUÉ SERÁS RESPONSABLE
- Revisar entornos de reproducción de CVE para verificar su precisión técnica.
- Determinar si las vulnerabilidades reproducen fielmente el vector de ataque y el impacto originales.
- Evaluar las correcciones de seguridad propuestas y las estrategias de remediación.
- Revisar conjuntos de pruebas que verifiquen:
- La funcionalidad normal de la aplicación permanece intacta.
- El exploit original ya no tiene éxito.
- Identificar correcciones incompletas y rutas de explotación alternativas.
- Revisar entornos Docker para verificar versiones de software, servicios, redes y configuraciones correctas.
- Detectar posibles regresiones o nuevas vulnerabilidades introducidas por una corrección.
- Proporcionar recomendaciones para mejorar las reproducciones de vulnerabilidades, las correcciones y la lógica de verificación.
DESEABLE
- OSCP, GPEN, GWAPT o certificación de seguridad equivalente.
- Experiencia con divulgación responsable de vulnerabilidades o informes de CVE.
- Experiencia en el mantenimiento de código de prueba de concepto de exploits.
- Experiencia en la escritura de pruebas de seguridad automatizadas utilizando herramientas como:
- Python
- requests
- curl
- pwntools
- Exploits personalizados (custom exploit harnesses)
- Experiencia en DevSecOps.
- Familiaridad con herramientas de seguridad SAST, DAST y CI/CD.
- Experiencia en el desarrollo o revisión de evaluaciones de ciberseguridad o desafíos de seguridad técnica.
- Experiencia con evaluación de IA, RLHF o proyectos de datos técnicos.
CONTRATACIÓN
Tipo de trabajo: Remoto
Modalidad
Consultoría a tiempo parcial, por proyecto
Enfoque: Seguridad de aplicaciones, investigación de vulnerabilidades, reproducción de CVE y remediación.
Este rol es ideal para ingenieros de seguridad que disfrutan comprendiendo cómo funcionan las vulnerabilidades, reproduciendo exploits en entornos controlados, evaluando correcciones de seguridad e identificando brechas sutiles que las pruebas tradicionales pueden pasar por alto.