岗位职责:
1. 安全测试与审计:
o 独立执行对Web应用、移动应用、API及内部系统的渗透测试与漏洞挖掘,并对发现的安全问题提供可落地的修复方案与技术支持。
o 主导或参与关键业务系统的安全代码审查,能在软件开发阶段识别并指导修复安全漏洞,推动安全编码规范落地。
2. 安全左移与体系建设:
o 对现有系统、基础组件及云上服务提出安全优化与加固建议,并推动实施。
o 将渗透测试与代码审查的成果转化为自动化检测规则或知识库,赋能开发团队,提升整体安全水位。
3. 应急响应与威胁监控:
o 参与安全事件的应急响应工作,进行攻击溯源、漏洞分析与处置。
o 持续跟踪前沿安全攻防技术与威胁情报,并评估其对公司业务的影响。
4. 云安全与日常支撑:
o 负责部分云平台安全配置的核查与优化,参与云上安全架构的规划与建设。
o 为业务及应用部门提供日常安全技术咨询与支撑。
任职要求:
1. 学历与经验:
o 本科及以上学历,网络安全、计算机科学等相关专业。
o 3年以上应用安全、渗透测试或代码审计相关领域工作经验。
2. 核心技术能力:
o 渗透测试能力:熟练掌握OWASP Top 10等常见Web安全漏洞的原理、利用与防御,能独立完成渗透测试并输出专业报告。
o 代码审查能力:精通至少一门编程语言,如 Java/Python/Go/PHP/JavaScript 等,具备出色的代码阅读和审计能力,能快速定位代码中的安全缺陷(如SQL注入、逻辑漏洞、不安全的反序列化等),参与过SDL相关项目。
o 云安全知识:对主流公有云(如AWS、阿里云、腾讯云等)的核心服务与安全体系有基本了解。
o 威胁情报应用:熟知威胁情报的获取与分析方式,并能将其应用于实际攻防工作中。
3. 综合素养:
o 具备强烈的责任心、良好的团队协作精神和主动推动安全问题解决的能力。
o 拥有出色的逻辑思维、分析问题和解决问题的能力。
o 英语六级或同等水平,具备良好的技术文档阅读能力。
加分项:
1. 在知名SRC提交过高质量漏洞,或在技术社区/会议发表过安全技术文章。
2. 具备自动化工具开发经验,能使用脚本或编程语言提升安全工作效率。
3. 持有OSCP、OSWE、CISSP、CISP等相关安全认证。
4. 可以流利使用英语进行技术交流。