Analista Sênior de AppSec

On-site São Paulo, Brazil

Sobre ns  ​  

A XP Inc. é uma das maiores instituiçes financeiras independente do Brasil, dona das marcas XP, Rico, Clear, XP Educação, InfoMoney, entre outras. Com mais de 4,6 milhes de clientes ativos e um valor superior a R$ 1,1 trilhão de ativos sob custdia, há 25 anos vem transformando o mercado financeiro para melhorar a vida das pessoas.

Com uma cultura marcante guiada por quatro valores - Sonho Grande, Espírito Empreendedor, Foco no Cliente e Mente Aberta - a XP Inc. está sempre em busca dos melhores talentos que tem ambição de fazer o impossível.

🚀 Sobre a Oportunidade

Estamos em busca de um(a) Analista Sênior de AppSec para fortalecer nosso time e atuar na proteção de aplicaçes e projetos estratégicos de alto impacto. Neste papel, você será responsável por realizar análises de segurança, identificar vulnerabilidades, recomendar e construir controles técnicos e processuais, além de garantir que as soluçes estejam alinhadas às melhores práticas e normas de segurança. Se você é apaixonado por desenvolvimento seguro, tem perfil mão-na-massa e pr-ativo para criar e evoluir controles de AppSec, domina APIs e integraçes entre sistemas, possui conhecimento em segurança aplicada a Inteligência Artificial e LLMs, e quer fazer parte de um ambiente dinmico, inovador e desafiador, essa é a oportunidade perfeita para você! 

Saiba mais sobre nosso dia a dia n o Instagram e no LinkedIn.

Confira nossas avaliaçes no Glassdoor.

🔍 O Que Procuramos

Pré-requisitos Essenciais:

  • Experiência slida em  Application Security , atuando na análise de segurança de aplicaçes ao longo de todo o SDLC (Software Development Lifecycle);  
  • Vivência com ferramentas e processos de  SAST, DAST, SCA e Secret Scanning  (ex.: CodeQL, Sonatype, Dependabot, Snyk, Checkmarx);  
  • Conhecimento aprofundado das principais referências de segurança de aplicaçes:  OWASP Top 10  e  OWASP ASVS ;  
  • Capacidade de  interpretar e priorizar vulnerabilidades , traduzindo riscos de segurança em recomendaçes técnicas claras para times de desenvolvimento;  
  • Experiência com segurança em ambientes  cloud-native  (containers, Kubernetes, serverless), preferencialmente em Azure;  
  • Conhecimento em  DevOps com GitHub Actions , incluindo criação e manutenção de workflows, actions customizadas e integração de ferramentas de segurança em pipelines CI/CD;  
  • Perfil pr-ativo e hands-on para construção de controles de AppSec , como implantação de projetos, scripts de automação, guardrails, políticas de segurança como cdigo e integraçes em pipelines;  
  • Conhecimento slido em APIs RESTful e integraçes entre sistemas , incluindo segurança de APIs (autenticação, autorização, rate limiting, validação de payloads, OWASP API Security Top 10) e consumo de webhooks e SDKs para automação de processos de segurança;  
  • Conhecimento em Inteligência Artificial, LLMs e segurança aplicada , incluindo compreensão dos riscos específicos de modelos de linguagem (prompt injection, data leakage, jailbreaking, OWASP Top 10 for LLM Applications) e capacidade de avaliar a segurança de soluçes que utilizam IA generativa;  

Diferenciais:

  • Vivência em AppSec no  mercado financeiro  (regulação BACEN, CVM, PCI-DSS);  
  • Experiência na  configuração e operação de Security Gates  em pipelines CI/CD (GitHub Actions, Azure DevOps, Jenkins);  
  • Desenvolvimento em linguagem de programação  (ex.: Python, C#, Go, Java, TypeScript), com capacidade de ler, revisar e escrever cdigo para automação de segurança, criação de ferramentas internas e análise de vulnerabilidades em nível de source code;  
  • Certificaçes relevantes:  GWEB, GWAPT, CEH, AWS/Azure Security Specialty  dentro outras correlatas.  
  • Inglês avançado  para comunicação com parceiros, fornecedores e comunidades globais de segurança.  

🎯 Desafios e Impacto

  • Realizar análises de segurança  em aplicaçes, APIs e microsserviços, identificando vulnerabilidades e propondo correçes alinhadas às melhores práticas de desenvolvimento seguro;  
  • Estruturar e operar  o programa de AppSec, incluindo a gestão de vulnerabilidades (SAST/DAST/SCA), triagem de alertas e acompanhamento de planos de remediação;  
  • Conduzir threat modeling  e revises de segurança em arquiteturas de software, com foco em segurança de  APIs RESTful , autenticação/autorização (OAuth 2.0, OpenID Connect, JWT), criptografia e proteção de dados sensíveis;  
  • Construir e evoluir controles de AppSec  de forma pr-ativa, automatizando processos de segurança, criando scripts de hardening, políticas como cdigo e integraçes nativas nos pipelines de CI/CD;  
  • Desenvolver integraçes entre ferramentas de segurança  (SIEM, ticketing, dashboards, scanners) por meio de APIs, webhooks e SDKs, criando ecossistemas automatizados de resposta e orquestração;  
  • Avaliar a segurança de soluçes baseadas em Inteligência Artificial e LLMs , identificando riscos como prompt injection, data poisoning, exposure de dados sensíveis e alucinaçes, e propondo controles específicos para mitigação;  
  • Colaborar com times de DevOps e Engenharia  para integrar segurança nos pipelines CI/CD de forma automatizada e com baixo atrito (shift-left);  
  • Orientar desenvolvedores  por meio de guidelines, treinamentos e code reviews focados em secure coding practices e  boas práticas de segurança no desenvolvimento e consumo de APIs ;  
  • Manter-se atualizado  sobre vulnerabilidades emergentes, CVEs críticos, novas técnicas de ataque e tendências em segurança de software, APIs e inteligência artificial;  

⏳ Etapas do Processo

  1. Triagem inicial: Análise do currículo para verificar a adequação às qualificaçes e requisitos da vaga.

  2. Testes gerais: Avaliação do alinhamento cultural com o teste da Mindsight e teste de raciocínio lgico da Predictive Index.

  3. Entrevista com a equipe de Recrutamento: Discussão sobre as expectativas em relação à vaga e aos objetivos profissionais.

  4. Avaliação técnica: Entrevista focada nas habilidades específicas necessárias para a função.

  5. Entrevista com a liderança: Uma conversa para discutir sua visão e como você pode contribuir para a equipe e a empresa.

  6. Entrevista com colegas de trabalho: Interação com futuros pares para avaliar a sinergia e o trabalho em equipe.

  7. Oferta: Apresentação da proposta de trabalho, incluindo detalhes sobre remuneração e benefícios.

Benefícios:     

Saúde e bem-estar:

  • Plano de saúde
  • Plano odontolgico
  • Wellhub (Gympass)
  • Zenklub
  • Seguro de Vida
  • iFood Benefícios (VA e VR flexível)
  • Vale Transporte
  • New Value (clube de benefícios)
  • Licença parental: maternidade de 6 meses e paternidade de 20 dias.
  • Auxílio Creche

Vida Financeira

  • Fundos de Investimentos Exclusivos
  • Assessoria de Investimentos  
  • Cartão XP Visa Infinite sem anuidade  
  • Crédito (consignado, home equity, CCB Imobiliário, etc.)  

Modelo de Trabalho Presencial Flexível   

O nosso modelo de trabalho varia de acordo com a função, podendo ser totalmente presencial para frentes de negcio e mais flexível para outras equipes.  
 
Seguimos um modelo com mais frequência presencial, mas sempre guiado por flexibilidade e autonomia com a responsabilidade da nossa cultura empreendedora.  

Aqui na XP Inc., valorizamos as interaçes pessoais e acreditamos no uso do escritrio como uma ferramenta para potencializar nossas relaçes no trabalho.

* Ao seguir com a inscrição, você declara que leu, compreendeu e concorda com a Política de Privacidade do Grupo XP Inc. e de seus fornecedores e parceiros que apoiam com a realização do processo seletivo. O Grupo XP Inc. poderá utilizar de soluçes de inteligência artificial para apoiar a equipe de recrutamento no decorrer do processo, o que poderá envolver o tratamento de seus dados pessoais para tal finalidade, conforme princípios da Lei Geral de Proteção de Dados e da Política de Privacidade do Grupo XP Inc.

Source: the employer's careers page. Last checked 2026-09-30. Posted 2026-08-11.

Applications happen on XP Inc.'s own site. View role and apply

Hiring for a role like this? See how employers fill a role fast.