Descripción
RemoFirst está transformando la forma en que el mundo contrata.
Somos un empleador de registro (Employer of Record) asequible y nativo de IA que combina agentes inteligentes con un equipo de expertos humanos para apoyar la contratación global, la nómina y los recursos humanos, garantizando al mismo tiempo el cumplimiento normativo en más de 185 países. Colaboramos con algunas de las startups más innovadoras del mundo y empresas de la lista Fortune 500 para satisfacer todas sus necesidades globales de contratación.
✨ Desde nuestro lanzamiento en 2021, hemos:
* Crecido hasta formar un sólido equipo de más de 200 personas distribuidas en más de 40 países
* Recaudado más de 39 millones de dólares, respaldados por Octopus Ventures, QED Investors, Mouro Capital y Counterpart Ventures
* Ganado la confianza de startups, empresas de rápido crecimiento y líderes industriales de la lista Fortune 500. Algunos clientes excepcionales son HubSpot, PandaDoc, Mastercard y Microsoft
* Sido reconocidos como Líderes en la Evaluación NEAT de NelsonHall para Servicios Globales de EOR
* Incluidos en la lista de los Mejores Lugares de Trabajo de Inc. y en la lista de los Mejores Lugares de Trabajo para Innovadores de Fast Company
Estamos hiperenfocados en ofrecer una plataforma de clase mundial y un servicio incomparable —y apenas estamos comenzando. Si deseas ayudarnos a impulsar ese cambio, ¡nos encantaría que presentes tu candidatura!
Lo que liderarásSeguridad ofensiva* Realizar pruebas internas periódicas de penetración y escaneos de vulnerabilidades contra nuestros servicios basados en Python/Django, FastAPI y Java/Spring Boot.
* Coordinar nuestras pruebas externas independientes de penetración: definir su alcance, evaluar los hallazgos y exigir la corrección, en lugar de limitarse a redactar el informe.
* Detectar errores críticos de multiarrendamiento y autorización en una plataforma donde los datos de un cliente nunca deben aparecer en la cuenta de otro.
Ciclo de vida seguro del desarrollo de software (Secure SDLC)* Trabajar directamente con los ingenieros en revisiones de código y modelado de amenazas, y asumir la responsabilidad continua de nuestra biblioteca interna de seguridad.
* Gestionar nuestras herramientas SAST/DAST y la postura de dependencias —bibliotecas obsoletas, uso indebido de licencias y la capacidad de discernir entre un hallazgo y un riesgo real.
* Asegurar las capas sobre las que se ejecutan nuestros servicios: persistencia con PostgreSQL y MongoDB, flujos con Kafka y RabbitMQ.
* Construir caminos predefinidos y seguros. Un Secure SDLC cuyos ingenieros evitan es un fracaso; por tanto, el objetivo es implementar salvaguardas que ellos busquen activamente, no barreras que rechacen.
Seguridad en la nube* Hacer cumplir el principio de mínimo privilegio en todo nuestro entorno AWS: políticas IAM, políticas de control de servicio (SCPs) y los recursos EKS, RDS y S3 subyacentes.
* Reforzar nuestras cargas de trabajo contenerizadas y Kubernetes, y hacer aburrida la gestión de secretos.
* Instrumentar lo anterior —deberías enterarte de una mala configuración mediante una alerta, no por parte de un cliente.
Identidad orientada al cliente* Asumir la arquitectura y la seguridad de nuestra implementación de Auth0 para aplicaciones dirigidas a clientes.
* Ampliar nuestro servicio interno de autenticación para soportar el aprovisionamiento SCIM y establecer federación OIDC con los proveedores de identidad (IdPs) de nuestros clientes empresariales —una funcionalidad cada vez más decisiva para cerrar acuerdos importantes.
* Asumir la seguridad de las API: lógica de autorización, manejo de tokens y modos de fallo que surgen en sistemas multiarrendatarios.
Seguridad de IA* Definir las salvaguardas para nuestras iniciativas de IA —qué datos pueden llegar a un prompt de un modelo de lenguaje grande (LLM), qué no, y cómo hacemos cumplir esa regla.
* Asegurar nuestra canalización de modelos. Este ámbito aún es incipiente para nosotros, por lo que tú lo darás forma, no lo heredarás.
**Requisitos**
Imprescindibles* Experiencia profunda y práctica en seguridad de aplicaciones dentro de una organización de ingeniería real: revisión de código, modelado de amenazas y pruebas ofensivas contra servicios que también eras responsable de defender.
* Conocimiento de nuestra pila tecnológica. Python y Java están en el corazón de nuestros servicios (Django, FastAPI, Spring Boot), con Kafka y RabbitMQ como intermediarios, y PostgreSQL y algo de MongoDB como capas de persistencia. No necesitas dominar todos los componentes, pero sí debes ser capaz de leer nuestro código y debatir con nuestros ingenieros sobre sus ventajas.
* Sólida experiencia en seguridad de AWS —IAM, SCPs, EKS, RDS, S3— y una visión clara de qué significa el mínimo privilegio cuando debe convivir con un equipo de desarrollo operativo.
* Experiencia práctica asegurando identidad orientada al cliente: Auth0 o equivalente, además de una comprensión funcional de SAML, OIDC y seguridad basada en API.
* Explicas las decisiones de seguridad en términos de riesgo y necesidades empresariales, y puedes negarte a una solicitud sin generar enemistades.
Deseables* Capacidad para escribir código a nivel de construcción y mantenimiento de herramientas y automatizaciones, no solo scripts. Conocimiento práctico de APIs REST, webhooks y Terraform o similar para infraestructura como código (config-as-code).
* Experiencia en seguridad de IA/LLM: riesgos asociados a prompts y flujos de datos, seguridad de canalizaciones de modelos o trabajo con marcos emergentes en este ámbito.
* Exposición al sector fintech, nóminas u otro dominio donde el movimiento de fondos y los datos personales elevan el nivel de exigencia.
* Haber desempeñado este rol en una empresa globalmente distribuida y remota desde su origen, donde la residencia de los datos y la jurisdicción constituyen restricciones reales, no meros conceptos teóricos.
* Conocimiento del ámbito EOR o del empleo global.
Probablemente no sea el puesto adecuado si
Buscas un rol arquitectónico en el que otra persona haga la construcción, o un rol puramente ofensivo en el que entregues hallazgos y continúes con tu trabajo. Este puesto integra ambas facetas: tú los encuentras y ayudas a corregirlos.
**Beneficios**
Cómo trabajarás* Comunicación clara y pensamiento estratégico —Colaboramos con personas de todo el mundo, por lo que debemos comunicarnos con claridad, adaptarnos rápidamente y transmitir la información de distintas maneras según el público.
* Gestión del tiempo —Deberás estructurar bien tu jornada y priorizar tus tareas para cumplir con todo mientras mantienes un equilibrio saludable entre vida laboral y personal.
* Colaboración —Nos encanta trabajar con personas de todo tipo y de todo lugar. La opinión de todos cuenta a la hora de cumplir con el objetivo.
* Independencia y autonomía —Somos un equipo naturalmente independiente. Aunque siempre estemos conectados, deberás usar tu propia iniciativa para resolver problemas y encontrar soluciones —y saber cuándo pedir ayuda o confirmar una solución.
* Empatía —Necesitarás excelentes habilidades interpersonales para conectar y motivar tanto a ti mismo como a quienes te rodean. La empatía es clave para navegar cualquier tipo de conversación con distintos públicos.
* Motivación —Queremos que nuestro equipo esté apasionado por nuestra misión y constantemente impulsado a hacer un excelente trabajo. El dominio del inglés es obligatorio.
Por qué esto importa* Entorno startup —RemoFirst es una startup en etapas iniciales donde tu voz importa. Puedes influir en las decisiones y crecer rápidamente.
* Construir y escalar desde cero —Experimenta un crecimiento acelerado y ayúdanos a construir un equipo de clase mundial capaz de alcanzar nuestra ambiciosa visión.
* Trabajar para un líder de mercado —Ayuda a escalar una plataforma de la que ya confían empresas líderes del mercado como Microsoft, Mastercard y otras.
* Trabajo 100 % remoto —Trabaja desde cualquier lugar, con días libres pagados regulados por los requisitos legales locales.
* Cultura —Guiamos nuestras acciones con respeto, amabilidad y el derecho al error. Valoramos el trabajo duro e inteligente, y la diversidad y la inclusión forman parte de nuestro ADN. A medida que crezcamos, damos la bienvenida a tus aportaciones para seguir moldeando nuestra cultura.
Cómo te apoyamos* Licencia parental —Hasta 90 días de licencia parental remunerada para nuevos padres, con protecciones adicionales según exija la normativa local.
* Subsidio para el bienestar —Una asignación mensual para el bienestar que puedes destinar a lo que mejor te apoye: ya sea fitness, salud mental o tiempo de descanso.
* Enfoque remoto desde el primer día, siempre —Nunca se requiere una oficina. Trabaja desde donde mejores resultados obtengas.