牛敬业
常怀探索之心,以实干沉淀自身价值
188****1579niu****@***.com北京30岁男渗透测试专家在职北京25k-35k •参加全国大学生信息安全竞赛,获得华北赛区三等奖,独立完成Web渗透题目,发现并利用多个逻辑漏洞。
•完成课程设计《基于渗透测试的Web安全评估系统》,使用Python和Flask实现自动化漏洞检测与报告生成。
•组建校园网络安全兴趣小组,定期举办内部CTF比赛和渗透测试技术分享会,提升团队实战水平。
•通过大量实验,熟练掌握SQL注入、XSS、CSRF等漏洞的利用方法,以及WAF绕过、权限提升等进阶技术。
极盾信息安全技术有限公司 - 安全测试部网络安全新锐企业云安全服务商
2016.07-2019.12
渗透测试工程师渗透测试执行漏洞生命周期管理应用安全评估
北京
•- 负责公司内部云平台及移动办公系统的渗透测试,覆盖Web、移动客户端与后台API,确保内部业务上线前的安全基线。
•- 融合使用Nuclei、Cobalt Strike、sqlmap等多种工具,开展信息收集、漏洞扫描与漏洞利用,并自行编写自动化POC脚本提升检测效率。
•- 平均每月输出25份以上漏洞报告,重点挖掘越权漏洞、反序列化漏洞及命令注入等高风险缺陷,中高危漏洞占比超过70%。
•- 参与公司级安全应急响应,协助业务线完成漏洞修复验证,并提供加固方案,推动安全运营流程的闭环。
北京天鉴网络安全科技有限公司 - 安全服务事业部网络安全老牌企业行业解决方案提供商
2020.01-至今
高级渗透测试工程师安全测试团队管理攻防对抗研究安全左移实施
北京
•- 带领5人团队承接大型制造及能源企业的渗透测试项目,制定全流程测试方案,分配任务并严格把控关键节点与交付质量。
•- 针对客户混合云与工控网络环境,开展深度渗透,发现并验证了某工控协议解析库的0day漏洞,帮助客户避免重大生产事故,获得书面感谢。
•- 与开发团队协同实施安全左移,在需求评审和开发阶段嵌入威胁建模与渗透测试,降低后期修复成本约40%。
•- 每季度组织内部红蓝对抗演练,沉淀攻击战术文档,培养出3名能独立承担渗透测试任务的工程师。
•- 项目背景:该能源集团业务系统面临升级改造,需全面评估其生产控制与运营管理系统的安全风险。
•- 工作内容:采用黑盒与白盒相结合的测试方法,对系统的Web应用层、物联网接口层及数据库层进行渗透测试。发现并验证了18个高危漏洞,其中5个为业务逻辑漏洞,例如通过构造特定请求实现权限提升,可越权访问生产调度数据。
•- 项目成果:提交详尽的漏洞报告并协助客户完成修复,系统上线后安全防护能力提升85%,当年未发生因外部攻击导致的生产中断事件。
•- 项目背景:某在线教育平台因业务扩展新增直播互动与支付模块,亟需进行安全评估。
•- 工作内容:结合自动化扫描(如AWVS)与手动验证,重点测试用户隐私数据保护、支付流程安全。发现并利用了支付接口重放攻击漏洞,以及用户信息查询的水平越权漏洞(可获取其他用户联系方式与课程记录)。
•- 项目成果:提供修复方案并完成回归测试,推动平台完善安全策略,客户因安全问题导致的用户投诉量下降65%。
始终对网络攻防保持浓厚兴趣,习惯以攻击者视角审视系统,追求极致的技术细节与严谨的测试流程。8年一线实战中沉淀出扎实的漏洞发现与利用能力,能在复杂环境下快速锁定薄弱环节,也乐于带领团队攻克技术难题。持有CISP-PTE认证,长期跟踪最新攻防动态,希望在渗透测试专家岗位上持续突破,为业务安全构建可信防线。
开源项目:
在GitHub上维护渗透测试笔记与工具库“Pentest-Notes”,累计获得200+ Star,定期更新漏洞利用技巧与绕过方法。