牛敬业
安全测试工程师
BUSINESS PROFILE
电话188****5032
邮箱niu****@***.com
城市北京
年龄30
性别男
求职状态在职
•作为校园安全战队主力,带队参加全国大学生信息安全大赛,在渗透测试赛项中获国赛二等奖。
•在《软件安全测试》《逆向工程实战》等课程中,独立完成数个漏洞利用项目,熟练使用 Burp Suite、IDA 等工具。
•利用课余时间参与多个众测平台,提交有效漏洞 30 余个,涵盖未授权访问、逻辑缺陷等高危类型。
•辅修数据安全与隐私保护,对差分隐私、同态加密等前沿技术有深入理解,并尝试将其应用于测试场景。
北京星辰科技有限公司 - 安全测试部互联网科技创新型企业
2016.07-2019.06
安全测试工程师Web安全测试移动端渗透安全漏洞分析
北京
•负责公司多个业务系统(如电商平台、SaaS产品)的安全测试,从需求评审阶段介入,独立设计安全测试用例,覆盖身份认证、授权、数据校验等关键模块。
•熟练运用Burp Suite、AppScan、SQLMap等工具进行渗透测试,结合手工测试发现并协助修复多个高危漏洞,包括水平越权、任意文件上传等,累计封堵安全缺口超过30个,显著降低业务风险。
•与开发团队共建安全编码规范,引入代码审计环节,定期开展安全培训,提升团队整体安全开发意识,使后续版本安全缺陷密度下降约40%。
•持续跟踪安全社区动态,引入被动式扫描与自动化安全测试脚本,提升测试效率,并分享内部技术文章,推动团队技术积累。
北京腾云网络技术有限公司 - 安全技术部行业领先技术创新
2019.07-2022.06
高级安全测试工程师安全测试规划测试团队管理漏洞生命周期管理
北京
•主导公司核心业务系统的安全测试工作,制定全面的安全测试策略与计划,涵盖威胁建模、安全需求分析、测试执行与回归验证,确保系统符合等保2.0与行业合规要求。
•带领3人测试小组对分布式微服务架构进行安全测试,采用白盒审计(Fortify)、灰盒数据流分析及黑盒渗透的综合手段,发现并治理架构层面的不安全配置、敏感数据泄露等隐患12处。
•从零搭建漏洞管理平台,实现漏洞的提交、定级、修复、验证闭环管理,将平均修复时长缩短至7天,漏洞修复率提升至95%以上,并形成季度安全态势报告。
•参与行业安全技术沙龙,分享企业安全测试实践,输出可复用的安全测试checklist,提升公司在安全领域的品牌影响。
•该项目为一款覆盖商品浏览、扫码支付、会员体系的零售类移动应用。首先对应用进行全量安全评估,包括前端代码混淆检查、API接口安全测试和本地数据存储审计。
•采用模拟攻击、支付逻辑逆向、加密强度验证等手段,发现并修复了支付签名校验不足、会员越权访问等高危漏洞5个,避免了潜在的经济损失与用户隐私泄露。
•对应用的数据传输与本地缓存进行加密方案优化,引入证书锁定机制,确保用户敏感信息全链路安全。最终助力应用通过第三方安全测评,成功上线,用户信任度显著提升。
•负责企业级OA办公系统的安全测试,涉及文档管理、流程审批、即时通讯等模块,对系统的登录认证、权限控制、文件上传等关键功能进行深入测试。
•运用自动化扫描工具AWVS进行快速评估,结合手动渗透测试,发现并修复了SQL注入、存储型XSS、CSRF等高危漏洞8个,并协助开发团队优化了会话管理机制。
•协助制定安全编码指南,针对常见Web漏洞提供防御范例,并开展安全开发培训,项目上线后安全运行两年无重大事故,获得用户方高度认可。
对安全测试保持高度热情,习惯以攻防双重视角审视系统,善于从细微异常中捕捉风险线索。具备严谨的逻辑推演与刨根问底的复盘习惯,不放过任何潜在脆弱点。熟练掌握常见安全测试方法论及主流工具链,能快速将威胁情报转化为可落地的测试场景。乐于在协作中分享安全见解,希望持续在技术深水区打磨精准的测试手感。
渗透测试工具集(Burp Suite, Metasploit等) 安全开发基线建设与推广:
对标 OWASP ASVS 与 CWE Top 25,建立覆盖输入校验、会话管理、访问控制的安全编码基线,通过定期安全培训和代码走查,将常见漏洞防控措施融入日常开发流程,推动漏洞修复闭环。