牛敬业
白盒安全测试工程师
BUSINESS PROFILE
电话188****1370
邮箱niu****@***.com
城市北京
年龄30
性别男
求职状态在职
北京航空航天大学 - 本科985工程211工程双一流
2013.09-2017.06
•加入校 CTF 战队,在国家级信息安全竞赛中负责代码审计与漏洞利用环节,挖掘出多个 CMS 系统 0day 漏洞,获得全国大学生信息安全竞赛二等奖,提升了白盒测试场景下的漏洞定位与利用效率。
•参与学院组织的“软件供应链安全”实践课题,针对开源 Java 组件进行源码级漏洞扫描与修复验证,整理出 30 余条高危漏洞规则,并交付测试报告,磨炼了源码审查与沟通协作能力。
北京慧盾科技有限公司 - 安全测试部人工智能安全领域技术驱动型团队
2017.07-2020.12
白盒安全测试工程师静态代码分析漏洞实战挖掘安全评审与共建
北京
•负责公司智能客服平台与内部运营系统的白盒安全测试,通过静态代码扫描与人工审计,累计发现并闭环处理了30余个高危安全漏洞,包括任意文件上传、反序列化等问题,有效拦截了多次潜在入侵风险。
•参与设计并落地了代码安全审计checklist与自动化工单流程,将安全评审嵌入开发提测节点,显著提升了缺陷发现效率和修复闭环率。
•与研发团队建立安全共建机制,定期开展代码安全评审会,分享典型漏洞案例与修复方案,推动团队安全意识从被动修复转向主动防御。
•编写新人接入指南,涵盖审计工具链使用、常见漏洞模式识别等内容,帮助2名新同事在一个月内独立承担审计任务。
北京智联物流集团 - 安全技术部物流科技领军企业安全投入持续加强
2021.01-至今
高级白盒安全测试工程师DevSecOps集成工具链优化威胁建模
北京
•主导公司大型智慧物流平台的白盒安全测试项目,带领团队完成超过20万行代码的深度审计,识别出180余个中高危漏洞,涵盖SQL注入、越权访问、敏感信息泄露等类型,漏洞修复率达98%。
•引入并定制化部署了SonarQube与自研规则引擎,将安全扫描集成到CI/CD流水线,单模块常规审计周期从3天压缩至4小时,大幅缩短了发布前的安全验证窗口。
•与外部安全实验室合作,针对容器化部署与微服务架构开展专项威胁建模,将新型攻击路径转化为测试用例,增强了平台对JumpServer绕过、接口未授权调用等风险的检测能力。
•输出《白盒安全测试技术实践》内部指南,沉淀了各业务线常见代码缺陷模式与修复范式,并组织全公司技术沙龙分享,带动了团队安全编码规范的落地。
某政府电子政务系统白盒安全测试项目 - 白盒安全测试负责人
2018.05-2018.10
•该项目为省级政务服务平台,承载大量公民个人信息与行政审批数据,对安全合规性要求极高。
•作为白盒测试负责人,我带领团队对系统核心业务模块进行全量代码审计,采用人工审计为主、结合Checkmarx辅助扫描的策略。
•共发现67个安全漏洞,其中包含12个SQL注入、9个XSS跨站脚本、15个越权访问及多个逻辑缺陷。
•针对每个漏洞编写详细根因分析报告,提供基于代码层的修复建议,并协同开发部门完成修复验证,确保所有高危漏洞归零。
•项目结束后,系统的安全评分从基线65分提升至92分,在后续等保测评中顺利通过,获得客户高度认可。
某智能座舱中控系统白盒安全测试项目 - 白盒安全测试工程师
2019.03-2019.08
•此项目为公司全新研发的车载智能座舱中控系统,目标是为用户提供安全可靠的语音交互与支付功能。
•负责座舱系统的白盒安全测试,重点关注Android系统层安全、进程间通信安全、本地数据存储加密等移动端特有风险。
•对应用代码进行深度审计,挖掘出22个与车载场景相关的漏洞,如不安全的Debug模式残留导致调试接口暴露、凭据硬编码等问题。
•参与应用安全加固方案设计,落实代码混淆、加密存储、完整性校验等措施,显著提升了应用抵抗逆向及篡改的能力。
•在量产前渗透测试中,成功拦截了18次针对蓝牙接口与语音助手的模拟攻击,保障了系统按时安全交付。
对代码安全怀有天然的敏感与执着,乐于在繁复逻辑中捕捉隐蔽的薄弱点,将每一次审计视为攻防思维的锤炼。以严谨细致为准则,擅长在静态分析中保持耐心与质疑,不放过任何异常调用链。熟练掌握主流语言的审计技巧,能穿透框架表象直击业务逻辑风险,并对漏洞利用场景有工程化理解。持续追踪漏洞披露与攻击手法演进,习惯用工具链提升检测效率,期待在深度测试岗位上为产品构建可信防线。
SAST/SCA工具链落地(SonarQube、Checkmarx) 白盒测试技术研究与分享:
持续跟进代码审计领域的前沿实践,如利用大语言模型辅助生成单元测试与漏洞检测用例,并在内部搭建实验环境,对比传统静态分析工具与 AI 驱动方法的漏报率与误报率。
在安全社区平台发布 15 篇白盒测试系列文章,涵盖污点传播分析、Python 代码审计技巧、OWASP 测试指南落地案例等,累计阅读量超 8 万,多次被社区推荐为优质内容。