
Applikationssäkerhetsingenjör
Håll muspekaren över eller tryck på en rad för fullständig statistik (EUR / månad i detta diagram).
| \n\n---\n\n Marknad | Nedre gräns (25:e percentilen) | \n\n---\n\n Median | \n\n---\n\n Övre gräns (75:e percentilen) |
|---|---|---|---|
| Från jobbannons (Senior) | €13 083/per månad | €15 542/per månad | €18 000/per månad |
AlphaSense investerar i nästa generation av vår Application Security-kapacitet, ett kontinuerligt, AI-förstärkt och lagerbaserat försvarsprogram byggt för en SaaS-teknikorganisation där AI-agenter och mänskliga utvecklare levererar kod sida vid sida i hög hastighet. Som Senior AI Application Security Engineer kommer du att vara en senior individuell bidragsgivare i centrum av det programmet. Du kommer att äga kod- och pull-request-nivån som varje ändring flödar genom, oavsett om den är skriven av en människa eller en AI-kodningsagent. Du kommer att definiera och härda de deterministiska säkerhetsgrindarna som gör AI-skriven kod granskningsmässigt likvärdig med mänskligt skriven kod, och samarbeta direkt med ingenjörsteam som levererar AI-infödda och agentiska funktioner, inklusive MCP-integrationer, AI-kodassistenter och AI-kapaciteter inbäddade i våra forskningsarbetsflöden, så att dessa funktioner designas, byggs och drivs säkert från början. Detta är en praktisk "build-it"-roll. Inte en revisor. Inte en dashboard-ägare. Vi söker en säkerhetsingenjör som skriver kod, läser pull-requests flytande på flera språk, personligen har levererat eller integrerat med agentiska och MCP-system, och ser Application Security som ett partnerskap med ingenjörerna snarare än en grind att tvinga fram. Du kommer att rapportera till Director of Application Security inom Product Security, och samarbeta nära med våra bredare Security-, Engineering- och GRC-team. Detta är en grundläggande rekrytering med en tydlig väg till Staff / Tech Lead i takt med att teamet växer. Vad du kommer att äga Kontinuerlig kod- och PR-säkerhet (primärt ägarskap) - Operera och kontinuerligt finjustera SAST-, SCA-, hemlighetsdetekterings- och SBOM-pipelinen. - Designa, leverera och härda de deterministiska säkerhetsgrindarna som gör AI-skrivna PR:er granskningsmässigt likvärdiga med mänskligt skrivna. - Granska mänskligt och agent-skrivna PR:er och fånga semantiska överträdelser som statisk analys missar. Medskicka AI-genererade patchförslag så att mänsklig ansträngning skalas som granskning-och-sammanslagning, inte författarskap. - Driva fynd till avslut på klassnivå, åtgärda ett token-hanteringsfel en gång på plattformsnivå och se det propagera. Agentisk & AI-säkerhet - Äga hur vi säkrar AI-assisterad utveckling: Claude Code, Cursor, Copilot, MCP-servrar, agent-skrivna PR:er, sub-agenter som hanterar rebases och CI-fixar. - Författa och rulla ut vår säkerhetspolicy för AI-assisterad utveckling: försvar mot prompt-injektion, MCP-omfång och hantering av referenser, agent-referensarv, läckage av hemligheter till agentloggar, granskning av agentåtgärder. - Samarbeta med harness-engineering kring agent-omfångsdeklarationer, agentidentitetsregistrering och verifieringskrokar som skiljer agentinitierade åtgärder från människoinitierade i granskningsströmmen. - Hotmodellera nya AI-funktioner, agent-gateway, MCP-anslutningsarkitektur, AI-arbetsflöden i forskningsplattformen och leverera kontrollerna. Hotmodellering & utvecklarstöd - Skala ramverket för hotmodellering. Pilota med teamen med högst risk, gör det sedan till standard för nya funktioner och arkitektoniska ändringar. - Samarbeta med produktsecurity-teamet för att bygga ett säkerhetsutbildningsprogram som ingenjörer faktiskt använder: säkra kodningsmönster, grundläggande autentisering och auktorisering, medvetenhet om prompt-injektion, hur man engagerar Product Security i en design. - Bädda in testbara säkerhetskriterier, agent-omfångsdeklarationer och verifieringskrokar i PRD-mallen så att tjänster deklarerar sin säkerhetsstatus vid designstadiet. Lagerbaserad säkerhet - Kontinuerlig säkerhetstestning är en femlagersmodell: Kod (din), Infrastruktur & Kontrakt, Beteendeintelligens, Adversarial Simulation och Datasegmentering. Du kommer inte att operera alla fem, men du kommer att integrera tätt med teamen som gör det och säkerställa att din Layer 1-signal kan konsumeras av Layers 2-5 och av GRC för efterlevnadsbevis. Detektering-till-respons hastighet - Driva MTTR på kritiska fynd under 24 timmar, precision i fynd över 95 %, och återkommande namngivna klasser som trendar mot noll kvartal efter kvartal. - Stödja DAST-distribution, API-pentestprogrammet och den kundvända säkerhetsstatus-dashboarden. - Koordinera penetrationstester, bug bounty-intag och partner-hotintyden, översätta externa attackmönster till detekteringar inom dagar, inte kvartal. - Fungera som primär teknisk responsansvarig för incidenter på applikationsnivå, anomalier i agentbeteende eller kompromisser i tredjepartsintegrationer; leda den forensiska utredningen, arkitektonisk inneslutning och krav på härdning efter incidenten. Vad du bidrar med Krav - 6+ års ingenjörserfarenhet, varav 4+ i en dedikerad AI Application Security / Product Security-roll på ett SaaS- eller molnbaserat företag. Inte en konsult- / revisionsbakgrund. - Utvecklingsbakgrund, praktisk och nyligen. Du skriver kod, inte bara granskar den. Du kan läsa PR:er flytande i minst två av Python, TypeScript / JavaScript, Java / Kotlin eller Go, och du är bekväm med Terraform, Helm och Kubernetes-manifest. - Praktisk erfarenhet av agentisk AI och MCP-utveckling. Du har personligen byggt med, integrerat eller opererat agentiska verktyg. Exempel som kvalificerar: byggt en MCP-server; integrerat Claude Code, Cursor eller Copilot i ett verkligt ingenjörsarbetsflöde under styrning; arbetat med autonoma kodningsagenter eller harnesses; byggt eller härdat en agent-gateway; levererat skyddsräcken för prompt-injektion, motstånd mot jailbreak eller utdata-sanering i produktion. - Produktion av en SAST / SCA-pipeline i stor skala, Snyk, Semgrep, GitHub Advanced Security, Checkmarx, Veracode eller motsvarande, inklusive regelutformning, finjustering av falska positiva och CI/CD-integration. - Påvisat ägarskap av ett program för hotmodellering eller säkerhetsutbildning för utvecklare, grundare eller betydande bidragsgivare. Du kan beskriva artefakterna, integrationen i designprocessen och mätvärdena som bevisade att det fungerade. - Lagerbaserat säkerhetstänk. Defense-in-depth över kod, kontrakt, beteende, simulering och data. Du kan tala om hur fynd i ett lager propagerar till andra, och hur man designar för sammansatt kontroll snarare än redundant kontroll. - Stark skriftlig kommunikation. Du författar policyer, vägledning, runbooks och PR-kommentarer som ingenjörer läser och agerar på. Meriterande - Open-source bidrag till ett SAST / SCA-verktyg, en säkerhetslinter, en MCP-server eller ett ramverk, en agent-harness eller ett hotmodelleringsverktyg. - Erfarenhet av att leverera en deterministisk efterlevnadsgrind som en extern revisor accepterat som likvärdig med mänsklig granskning. - API-säkerhet och DAST-erfarenhet (Burp Suite, ZAP, Akto) och modern container / Kubernetes-säkerhet (admission controllers, runtime protection, supply chain attestation). - AWS-säkerhetsdjup (IAM, KMS, GuardDuty, Security Hub, Organizations) och exponering för AI/ML-produktionsmiljöer. - Säkerhetspartner för en kundvänd status-dashboard eller DDQ-svarsprocess, helst i en reglerad bransch. - Offentligt skrivande eller talande om utvecklarsäkerhet, AI/agent-säkerhet eller AppSec-automatisering. - Pre-IPO erfarenhet eller bekantskap med SOC 2 Type II, ISO 27001:2022, ISO 42001, SOX, GDPR. - Certifieringar: OSWE, OSCP, CSSLP, AWS Security Specialty eller CISSP.
Jobbdetaljer
Ansvarsområden
- Operera och finjustera SAST-, SCA-, hemlighetsdetekterings- och SBOM-pipelines
- Designa och härda deterministiska säkerhetsgrindar för AI-skrivna pull-requests
- Granska mänskligt och agent-skrivna PR:er för semantiska överträdelser
- Säkra AI-assisterade utvecklingsverktyg inklusive Claude Code, Cursor, Copilot och MCP-servrar
- Författa och implementera säkerhetspolicyer för AI-assisterad utveckling (prompt-injektion, hantering av referenser)
- Skala upp ramverket för hotmodellering och bygga säkerhetsutbildningsprogram för ingenjörer
- Integrera säkerhetskriterier i PRD-mallar
- Fungera som primär teknisk responsansvarig för incidenter på applikationsnivå och anomalier i agentbeteende
- Koordinera penetrationstester och bug bounty-intag
Krav
- 6+ års ingenjörserfarenhet, varav 4+ i en dedikerad AI Application Security / Product Security-roll på ett SaaS- eller molnbaserat företag
- Aktuell praktisk utvecklingsbakgrund; flytande i minst två av Python, TypeScript/JavaScript, Java/Kotlin eller Go
- Bekväm med Terraform, Helm och Kubernetes-manifest
- Praktisk erfarenhet av agentisk AI och MCP-utveckling (t.ex. byggt MCP-server, integrerat Claude Code/Cursor/Copilot)
- Erfarenhet av att operera SAST/SCA-pipelines i stor skala (t.ex. Snyk, Semgrep, GitHub Advanced Security)
- Påvisat ägarskap av ett program för hotmodellering eller säkerhetsutbildning för utvecklare
- Stark skriftlig kommunikationsförmåga för att författa policyer och vägledning
Kompetenser & tekniker
Förmåner & Perks

Relaterade möjligheter
Hitta fler möjligheter som matchar dina intressen och färdigheter