東京 · 正社員 · シニア(6-9年)
シニア・バックエンドエンジニア — 認証・セキュリティ基盤(デジタルバンク)— 東京
Abbealを通じて、日本のFSA規制下デジタルバンクの認証・認可プラットフォーム開発に参画。Java/Kotlin + Spring BootでOAuth2/OIDC、FIDO2/パスキー、mTLS、トークンライフサイクルを構築します。分散チーム(日本・ベトナム・インド)、業務言語は英語、日本語は不要。
- Java / Kotlin · Spring Boot
- Spring Security · OAuth2 / OIDC
- FIDO2 / WebAuthn · DPoP · mTLS
- JWT · PKCE · OWASP Top 10
- Redis · PostgreSQL
- AWS (ECS/Fargate) · Terraform
応募する年収 ¥8M〜17M(経験に応じて/参考値)
勤務地に関する必須条件
本ポジションは、就労可能な在留資格をお持ちで、すでに日本国内にお住まいの方が対象です。海外からの移住支援および新規のビザスポンサーは行っておりません。日本国外からのご応募は選考対象外となります。
背景
FSA(金融庁)の監督下で日本にプラットフォームを立ち上げるデジタルバンクを支援しています。認証・認可基盤を構築するチームに参画いただきます:OAuth 2.0/OIDCログイン、トークンのライフサイクル、4つの銀行チャネル(オフィサー向けダッシュボード、顧客向けアプリ、BaaS API、サードパーティ連携)にわたるアイデンティティ管理。チームは日本・ベトナム・インドに分散しており、本ポジションは東京を拠点としつつリモートフレンドリーな体制です。業務言語は英語、日本語は不要です。
担当いただく開発
- トークンライフサイクル — DPoPバインドされたアクセストークン(RFC 8693)、サイレントリフレッシュ、セッション管理
- パスキー / FIDO2 — WebAuthnの登録・ログインフロー、ステップアップ認証
- mTLS連携 — 外部金融プラットフォームとの証明書ベースのサービス間認証
- 共有セキュリティライブラリ — 標準化された認証フィルタを提供するSpring Boot starter
- 統合テスト — 全認証フローを網羅するKarateベースのテストスイート
- モニタリング — 認証イベントの可観測性、異常検知、監査証跡の完全性
求める人物像(必須)
- 日本国内在住かつ就労可能な在留資格をお持ちの方(海外からの移住支援・ビザスポンサーは対象外)
- サーバーサイド・バックエンド開発10年以上、うちKotlinまたはJava + Spring Bootで5〜7年
- Spring Security(フィルタチェーン、OAuth2 Resource Server)とOAuth 2.0 / OIDCの深い知識
- DPoP(RFC 9449)、mTLS(RFC 8705)、PKCE、FIDO2 / WebAuthnのいずれか、加えてJWT(claims、JWKS、鍵ローテーション)
- Redis(セッション、分散ロック、キャッシュ)とPostgreSQL(スキーマ設計、マイグレーション)
- AWS(ECS/Fargate、Secrets Manager)とTerraformまたは同等のIaC
- OWASP Top 10とセキュアなWebアプリ開発への深い理解
- ビジネスレベルの英語(読み書き・会話)=業務言語。日本語は不要
歓迎要件
- Authlete、FAPI 2.0 Security Profile
- Microsoft Entra ID(SAML/OIDCフェデレーション、FIDO2)
- Cloudflare / Akamai(mTLS終端、WAF、クライアント証明書フォワーディング)
- フィンテック/規制下銀行の経験(FSA、maker-checker、監査ログ)
- 日本語能力(読解/基本的なコミュニケーション)
この役割の魅力
- 本物の規制下銀行(FSA監督)— スタートアップでもお試しプロジェクトでもありません
- 最先端のセキュリティ標準:FAPI 2.0、DPoP、WebAuthn/FIDO2
- 高い裁量 — 認証チャネル全体をエンドツーエンドで担当
- グローバルな協働(日本・ベトナム・インド)でのグリーンフィールド開発
条件
正社員。東京拠点、分散チーム、リモートフレンドリー。プロフィールに応じて移住サポートの可能性あり。
応募する
シニア・バックエンドエンジニア — 認証・セキュリティ基盤(デジタルバンク)— 東京
