Application Security Specialist
- Status
- Open
- Remote policy
- Remote
- Employment type
- Not stated
- Salary
- Not stated
- Categories
- Application-Security, Infosec, Product-Security, Secure-Development, Security-Engineering, Senior-Application-Security-Engineer
- Source
- himalayas
- First observed
- 2026-08-21 19:47 UTC
- Last seen
- 2026-08-21 19:47 UTC
- Source claims posted
- 2026-08-21 19:24 UTC
- Consecutive misses
- 1 of 10
What the posting says
Bold
Nuestra compañía fue fundada en Mayo de 2019 por un equipo de personas increíbles y con una experiencia única, el grupo de fundadores está conformado por los creadores de PayU Latam y otras empresas expertas en tecnología financiera. Estamos creando soluciones de pago y de banca para MiPymes, independientes y emprendedores en Colombia. Actualmente contamos con más de 450.000 clientes registrados en nuestra plataforma y hemos recibido más de USD $120 millones de fondos de inversión nacionales y extranjeros, somos una de las startups de más rápido crecimiento en LatAm en el sector fintech. Bold es una fintech que provee una solución de pagos a los microempresarios para recibir pagos con tarjetas débito, crédito y billeteras a través de datáfonos y links de pago. Sin embargo, la visión de Bold es más ambiciosa que ser una empresa de pagos y estamos trabajando para volvernos una plataforma de servicios financieros y tecnológicos para las pequeñas empresas en el país complementando las soluciones de pagos y banca con otros productos de software conexos a toda nuestra propuesta de valor. Nuestra misión en Bold es liberar el potencial de los emprendedores. En Bold creemos firmemente que podemos ayudar a los pequeños emprendedores a desarrollar sus negocios ofreciendo servicios financieros y tecnológicos hechos a su medida, que sean amigables y cercanos. En Bold definimos los siguientes valores como los pilares de nuestra cultura organizacional: Maestría, Pensamiento crítico, Trabajo en equipo, Sentido de urgencia, Somos abiertos y el cliente el centro de lo que hacemos. Para más información acerca de Bold visita nuestro sitio web:
El Rol
Cómo Application Security Specialist, serás el referente de seguridad para el dominio de producto de Bold y acompañarás su ciclo de vida desde el diseño hasta la operación. Tu misión será reducir de forma medible el riesgo de las aplicaciones que procesan información y movimientos de nuestros clientes, sin perder de vista la velocidad de entrega.
La IA será una parte central de tu trabajo. La usarás para ampliar la cobertura y la calidad de AppSec, y establecerás controles para que el software creado con asistentes, agentes, prototipos, scripts o prácticas de vibe coding siga un camino seguro, trazable y proporcional a su riesgo. Este es un rol hands-on: esperamos que construyas automatizaciones, revises código, tomes decisiones técnicas y trabajes de cerca con Producto e Ingeniería.
Deberás:
Ser el socio de seguridad de Producto y mantener una visión de sus aplicaciones, componentes, datos, dependencias, superficies de ataque y riesgos prioritarios.
Incorporar seguridad desde el diseño mediante threat modeling, revisiones de arquitectura y escenarios de abuso para funcionalidades, APIs, flujos de pago y cambios de alto riesgo.
Diseñar, implementar y operar capacidades de AppSec asistidas por IA para revisar cambios, priorizar hallazgos, generar pruebas y proponer correcciones con contexto del negocio.
Evaluar de forma continua la precisión, cobertura, latencia, costo y seguridad de esas capacidades. Los hallazgos críticos y las decisiones de merge deberán conservar validación humana e independiente.
Definir guardrails para asistentes y agentes de desarrollo, incluidos el uso de herramientas y modelos aprobados, el manejo de código y datos, la protección de secretos, el alcance de permisos, el aislamiento de ejecución y la trazabilidad de acciones.
Extender el SDLC seguro al desarrollo formal e informal. Esto incluye vibe coding, prototipos, scripts, automatizaciones y herramientas internas, con rutas simples para registrar responsables, almacenar código, ejecutar controles y desplegar de forma segura.
Integrar y ajustar controles como SAST, SCA, detección de secretos, seguridad de IaC y contenedores, DAST, pruebas de APIs y análisis manual. Aplicarás gates según riesgo para entregar señal útil sin convertir Seguridad en un cuello de botella.
Realizar revisiones de código y evaluaciones de seguridad sobre autenticación, autorización, lógica de negocio, integridad transaccional, manejo de datos, integraciones y configuraciones cloud.
Fortalecer la cadena de suministro de software mediante inventario de componentes, control de dependencias, versiones, procedencia, artefactos y correcciones que eliminen clases completas de vulnerabilidades.
Definir y mantener estándares y patrones seguros basados en referentes como OWASP ASVS, OWASP Top 10, OWASP API Security, OWASP GenAI, NIST SSDF y PCI DSS, adaptados al contexto de Bold.
Trabajar con Offensive Security y los squads para validar explotabilidad, priorizar riesgo real, acordar planes de remediación y verificar el cierre de hallazgos.
Impulsar el programa de Security Champions, crear guías, laboratorios prácticos u otros medios para la adopción de buenas prácticas de desarrollo seguro, y acompañar a las personas de ingeniería para que puedan tomar mejores decisiones de seguridad por sí mismas.
Medir cobertura, riesgo, tiempo de remediación, reincidencia, calidad de señal y fricción del proceso. Comunicarás tendencias, decisiones y necesidades de inversión con claridad.
Participar en incidentes relacionados con aplicaciones o software generado con IA, convertir los aprendizajes en nuevos controles y dar seguimiento hasta su implementación.
¿Qué tenemos para ti?
🤝 Contrato a término indefinido
💻 Trabajo remoto tiempo completo
👨🏽⚕️ Póliza de salud
🚀 Acciones de la compañía de etapa temprana con alto potencial de retorno
💲 Salario competitivo
📚 Apoyo económico para educación
🌎 Tecnologías y procesos de clase mundial
🏖️ Días libres adicionales a las vacaciones
👓 Bono para salud visual
❤️🩹 Bienestar emocional
Requirements
Experiencia de 4 años o más en Application Security, Product Security, revisión segura de código o desarrollo de software con foco en seguridad. Buscamos evidencia de haber mejorado la postura de un producto en producción, no solo de haber reportado hallazgos.
Experiencia práctica construyendo u operando automatizaciones con IA o LLM para análisis de código, pruebas, triaje o remediación. Debes poder evaluar su calidad, límites y riesgos antes de confiar en sus resultados.
Dominio de vulnerabilidades de aplicaciones y APIs, incluidos autorización, autenticación, lógica de negocio, inyecciones, SSRF, manejo de secretos, integridad de datos y fallas de configuración.
Experiencia aplicando threat modeling, revisiones de arquitectura, secure code review y gestión de vulnerabilidades desde el hallazgo hasta la corrección verificada.
Experiencia integrando y ajustando SAST, SCA, detección de secretos, análisis de IaC o contenedores, DAST y pruebas de APIs en CI/CD.
Capacidad para programar y automatizar en al menos un lenguaje relevante para producción, como Python, Java, Go, JavaScript, TypeScript, Ruby o Kotlin. Debes sentirte cómodo leyendo código que no conoces y entregando tooling mantenible.
Conocimiento práctico de desarrollo asistido por IA y de riesgos como prompt injection, uso excesivo de permisos, exposición de secretos o código, dependencias inexistentes o maliciosas, instrucciones no confiables y acciones de agentes sin validación.
Experiencia con arquitecturas cloud, preferiblemente AWS, CI/CD, APIs, microservicios, contenedores, serverless e infraestructura como código.
Pensamiento crítico para separar explotabilidad y riesgo real del ruido, y para elegir controles proporcionales al impacto sobre clientes, datos y fondos.
Comunicación clara, influencia sin autoridad formal y capacidad para construir acuerdos con Ingeniería, Producto, Platform, Data, IA, Offensive Security y otras áreas.
Será un plus:
Experiencia en fintech, pagos, banca digital o sistemas que procesen datos y transacciones sensibles.
Conocimiento de PCI DSS 4.0.1, OWASP ASVS 5.0, OWASP AISVS, OWASP Top 10 for Agentic Applications, NIST SSDF o marcos equivalentes.
Experiencia asegurando agentes, aplicaciones con LLM, integraciones MCP o pipelines de machine learning.
Experiencia con programas de Security Champions, bug bounty, pentesting o desarrollo de patrones seguros reutilizables.
Inglés avanzado.
Certificaciones como OSWE, GWEB, CSSLP, AWS Certified Security o equivalentes.
Originally posted on Himalayas
Quality
- x Salary range stated weight 35%
- + Remote policy stated weight 20%
- + Location stated weight 15%
- + Organisation stated weight 15%
- + Publication date stated weight 15%
Not enough history yet to judge honesty signals.
Timeline
-
*
#252269 2026-08-21 19:47 UTCPublished
-
o
#256773 2026-08-21 21:48 UTCNot seenMiss 1 in a row