•作为技术骨干参与「大学生创新创业计划」,主导开发了一款基于行为模式的FPS游戏反脚本检测工具,负责特征提取与规则引擎设计,项目获校级优秀结题。
北京星辰互娱科技有限公司 - 质量保障中心游戏研发与发行移动互联网
2017.07-2020.12
游戏安全测试开发工程师游戏代码安全审计自动化测试框架搭建安全漏洞分析
北京
•主导公司自研MMORPG游戏的安全测试,利用静态应用安全测试工具(如Fortify)对游戏服务端C++代码进行例行扫描,发现并推动修复内存越界、未初始化变量等代码缺陷年均45个以上,将代码层安全缺陷密度降低60%。
•构建基于Python和Appium的移动端自动化安全测试框架,针对角色登录、道具购买、拍卖行交易等核心模块编写自动化安全校验脚本120余条,使回归测试覆盖率达95%,每版本测试周期从3天压缩至1天。
•深入参与游戏功能设计评审,从安全测试角度提出关于用户输入校验、敏感数据传输加密及客户端逻辑保护等建议20余项,其中15项被采纳并落地,有效预防了刷金币、物品复制等潜在漏洞。
•持续追踪OWASP Mobile Top 10及游戏行业安全事件,整理并维护内部游戏安全漏洞知识库,涵盖支付篡改、加速器原理、反调试绕过等8大类安全风险,并定期组织技术分享会,提升团队整体安全测试能力。
北京云帆游戏网络技术有限公司 - 安全技术部大型游戏厂商行业领先
2021.01-至今
资深游戏安全测试开发工程师安全测试策略设计测试团队管理反作弊技术研究
北京
•作为资深测试主管,负责公司旗舰级SLG游戏项目的安全测试体系规划,针对外挂注入、数据包篡改、弱网作弊等风险,制定涵盖客户端、网络协议、服务端逻辑的多维安全测试方案;通过搭建游戏日志分析平台,日处理行为日志超80万条,基于规则引擎与异常模式识别,月均封禁作弊账号1.2万个。
•重构安全测试流程,将安全测试脚本集成至GitLab CI/CD流水线,实现提交即触发安全冒烟测试,将版本发布前的安全验证周期从5天缩短至1.5天,大幅提升发版效率。
•带领6人测试团队进行前沿技术探索,主导基于用户行为序列的图神经网络作弊检测模型研究,训练并上线3个模型,使隐蔽性作弊行为检出率提升至97%。
•代表公司在行业峰会上发表《SLG游戏安全防御体系构建》主题演讲,输出公司安全测试方法论,与多家头部厂商建立安全情报共享机制,提升行业影响力。
•担任项目安全测试负责人,编制覆盖功能安全、网络协议安全、服务器架构安全的安全测试计划,并协调5名测试工程师执行。
•对游戏服务器集群进行安全评估,发现Redis未授权访问、WebSocket未加密传输等10处安全隐患,组织技术团队完成修复,消除数据泄露风险。
•针对游戏内帮会战、跨服交易等核心经济系统,设计模拟大量并发交易的异常测试用例180条,发现并修复因并发锁失效导致的积分重复获取漏洞,保障了经济系统稳定。
•项目上线后,输出完整安全测试总结报告,并形成可复用的安全测试checklist;该游戏上线首月因安全缺陷导致的用户投诉率低于0.3%,远低于公司同类产品。
•参与平台需求分析与架构设计,负责核心的漏洞扫描引擎集成模块与自动化报告生成模块的开发,采用Go语言实现高并发任务调度。
•采用微服务架构将平台拆分为资产管理、静态扫描、动态模糊测试、报告中心等独立服务,通过gRPC通信,提升平台可扩展性和容错性。
•主导平台与公司内部工具链的对接,包括与代码仓库GitLab、CI平台Jenkins、项目管理Jira的深度集成,实现安全测试的自动触发与结果回写。
•平台最终支撑公司7款在研游戏的安全测试,平均每款游戏节省安全测试人力成本40%,漏洞发现效率提升50%,成为公司安全测试基座。
游戏安全攻防技术研究与实践:
深入分析游戏外挂攻击面,研究DLL注入、代码洞穴及内核级隐藏外挂的实现方式,搭建虚拟机沙箱环境进行原理复现,并基于ETW事件跟踪设计行为监控规则。
关注游戏资产安全,研究基于Merkle树与数字签名的客户端完整性校验方案,尝试构建轻量级防篡改验证模块,在模拟环境中验证存档与运行时数据的保护效果。