Dettagli richiesta:
Cerchiamo un/una **programmatore/trice Java senior con forte specializzazione in sicurezza applicativa**, capace di intervenire su un **proxy/gateway sviluppato in Spring Boot + Spring Security** che ha il compito di **proteggere e “schermare” un’applicazione legacy**.
La persona lavorerà su un componente critico (security perimeter) che gestisce autenticazione, autorizzazione e controlli di sicurezza a monte del legacy, con attenzione a hardening, logging/audit e gestione sicura delle sessioni e delle identità.
## Responsabilità principali
* Mettere mano e far evolvere un **proxy/reverse-proxy applicativo** in **Spring Boot** (pattern: gateway/proxy di protezione del legacy).
* Configurare e mantenere **Spring Security** (filter chain, authorization rules, session management, CSRF, CORS).
* Implementare e/o integrare **SSO** e standard moderni: **OAuth2 / OpenID Connect**, JWT, token exchange (se applicabile).
* Aggiungere controlli di sicurezza: **rate limiting, IP allow/deny, header security, request validation, protection da replay/CSRF**, ecc.
* Gestire e automatizzare certificati e canali sicuri (**TLS/mTLS**, truststore/keystore, rotazione certificati).
* Curare **logging strutturato, audit trail**, tracciabilità e diagnostica (incl. correlazione request-id).
* Collaborare con chi gestisce il legacy per definire regole di accesso e **strategie di migrazione/strangler** (senza rompere l’esistente).
## Requisiti tecnici (must-have)
* Ottima esperienza con **Java (preferibilmente 11/17+)** e **Spring Boot**.
* Esperienza solida su **Spring Security** (anche in scenari complessi: multi-chain, resource server, custom filters).
* Competenze reali di **Application Security**: OWASP Top 10, hardening, secure coding, threat modeling “pratico”.
* Esperienza con integrazioni auth: **OAuth2/OIDC, JWT**, sessioni, cookie security.
* Buona conoscenza di **HTTP**, reverse proxy/gateway pattern, headers, caching, timeouts, gestione errori upstream.
* Capacità di lavorare su sistemi esistenti/legacy con approccio incrementale (minimo impatto).
## Nice to have
* Esperienza con **Spring Cloud Gateway** / API Gateway / ingress (Kong, NGINX, Traefik) o soluzioni equivalenti.
* Conoscenza di **Keycloak, Auth0, Okta, Azure AD** o altri IdP.
* Familiarità con **observability** (Micrometer, Prometheus, Grafana, ELK/EFK, OpenTelemetry).
* DevOps basics: Docker/K8s, gestione secrets (Vault/KMS), CI/CD.
* Background in penetration testing o security review (anche “light”, ma concreto).
## Cosa valutiamo davvero
Cerchiamo qualcuno che abbia già lavorato su **componenti che stanno “davanti” a sistemi legacy** e sappia bilanciare:
* sicurezza forte **senza bloccare l’operatività**
* interventi graduali, reversibili, con rollout controllato
* attenzione maniacale a edge case (timeout, retry, redirect, session fixation, CORS, ecc.)
Leggi tutto