•参与全国大学生信息安全实践赛,主导设计自动化Fuzz测试工具,实现协议异常检测与脚本化攻击模拟,获华北赛区二等奖
•在软件测试课程中完成基于Selenium+Appium的自动化测试平台,集成安全扫描模块,累计发现并验证Web/移动端高危漏洞40余个
•发起校园安全极客社团,定期组织CTF内部赛,负责搭建自动化判题与靶场环境,指导低年级同学编写自动化渗透测试脚本
安全自动化测试工程师自动化安全测试安全测试框架渗透测试
北京
•为电商平台构建安全自动化测试体系,设计并落地了一套基于容器化的安全测试平台,集成多种工具,将测试覆盖率提升40%。
•参与制定安全测试基线,确保支付合规,并主导编写了自动化安全测试用例库,覆盖OWASP Top 10漏洞场景。
•与研发团队协作,在CI/CD管道中加入安全门禁,实现代码提交时的自动漏洞扫描,拦截高危漏洞50余次。
•持续关注安全领域最新动态,引入模糊测试技术,提升对未知威胁的发现能力,并定期组织内部安全技术分享。
高级安全自动化测试工程师安全测试管理安全工具链安全左移落地
北京
•带领团队完成多个大型项目的安全测试任务,主导了金融、社交等业务线的自动化安全测试,发现并修复了十余个高危漏洞。
•优化安全测试流程,引入自动化编排工具,将安全测试周期缩短30%,并建立标准化测试报告模板。
•负责团队成员的技术培训,制定内部分级培养计划,提升团队在渗透测试与代码审计方面的能力。
•推动安全左移落地,在需求阶段参与威胁建模,与产品、开发、运维共同制定安全设计规范,降低安全风险。
电商支付安全自动化测试项目 - 安全自动化测试工程师
2018.05-2019.10
•参与电商核心支付系统的安全自动化测试,该系统每日处理百万级交易,涉及大量用户支付信息。
•设计并执行了多维度安全测试用例,覆盖接口鉴权、数据脱敏、防重放攻击、金额篡改等场景。
•利用自动化脚本实现7x24小时安全巡检,异常事件自动告警,日均监测日志超过10万条。
•项目上线后未发生支付安全事件,用户因安全问题产生的客诉率下降35%,顺利通过PCI DSS合规评估。
移动办公应用安全测试项目 - 安全自动化测试工程师
2021.03-2021.12
•负责公司移动办公应用的安全测试,该应用服务于数十万企业用户,承载日程、审批、文档等核心功能。
•针对移动端特性,制定安全测试方案,包括本地存储加密检测、反调试保护、组件安全审计与网络抓包分析。
•集成静态分析与动态Hook工具,对应用代码进行安全审计,发现并修复了逻辑绕过、敏感信息泄漏等隐患。
•应用上线后安全评级提升至A+,通过等级保护测评,用户端安全投诉下降40%。
渗透测试工具(Burp Suite、sqlmap) 安全资质与实践:
通过CISP-PTE认证,实战中独立编写自动化检测脚本完成SQL注入、XSS等漏洞的批量验证,并输出可复用的测试用例集成至CI/CD流水线