•核心课程:密码学、网络攻防技术、操作系统安全,均以优异成绩结课,并独立完成缓冲区溢出实验与防火墙规则配置项目。
•校园实践:参与校园网络安全周活动,部署开源蜜罐,对攻击日志进行溯源分析,识别出多次SQL注入尝试,为信息中心提供加固建议。
•CTF竞赛:组队参加全国大学生信息安全竞赛,负责Web与杂项,利用Burp Suite和Python脚本完成多个漏洞点,获华北赛区三等奖。
安全测试工程师安全审计漏洞生命周期管理自动化测试平台搭建
北京
•主导公司旗下生活服务平台的全面安全测试,从需求评审阶段介入,设计覆盖认证、支付、用户数据等高风险模块的测试方案。通过手工与半自动化结合的手段,发现并推动修复了包括越权访问、逻辑漏洞在内的高危问题,全年漏洞修复率达97%。
•牵头搭建了一套轻量级安全测试辅助平台,集成常用扫描引擎与定制化规则,将重复性检测任务自动化,测试周期平均缩短40%。
•面向Java、Go等后端开发团队开展多期安全编码分享,结合真实漏洞案例讲解防御策略,团队后续提交的代码中安全缺陷密度下降明显。
高级安全测试工程师灰盒测试安全情报库建设红蓝对抗
北京
•带领小组负责集团社区团购业务的整体安全测试,从零建立测试流程与Checklist,利用灰盒测试策略对供应链、订单、优惠券等场景进行深度剖析,累计发现并闭环处理130余个安全问题。
•构建内部安全情报库,持续收录新型漏洞模式、行业安全事件与修复方案,并定期组织团队进行沙盘推演,提升了团队对未知威胁的快速响应能力。
•与第三方安全厂商协同开展红蓝对抗演练,模拟供应链攻击、第三方组件劫持等场景,根据演练结果优化了纵深防御策略与应急响应预案。
某大型医疗集团在线诊疗平台安全评估 - 安全测试负责人
2017 - 03-2017 - 08
•项目背景:为保障患者隐私数据及线上诊疗服务的合规性,需对医疗集团的新一代诊疗平台进行全方位安全评估。
•项目职责:担任测试负责人,制定黑白盒结合的双轨测试方案。白盒阶段对核心API进行代码审计,挖掘出多个水平越权漏洞;黑盒阶段模拟挂号、问诊、电子处方流转等业务流程,发现支付回调篡改风险。手工验证配合自动化扫描,共确认中高危漏洞18个,并整理了详细的漏洞利用场景与修复路径。
•项目成果:全部风险项在平台上线前完成修复,项目顺利通过公安部等保三级测评,客户因此与我方签订了长期安全运营服务合同。
企业智能仓储管理APP安全测试 - 安全测试工程师
2020 - 03-2020 - 06
•项目背景:面向仓储人员的移动端管理APP即将发布,需确保货物数据、扫码交互及本地缓存的安全性。
•项目职责:负责APP安全测试,重点分析其与后端API的通信加密强度、本地SQLite数据库存储风险以及Activity组件暴露面。发现使用弱随机数生成加密密钥的问题,以及调试接口未关闭导致的信息泄露隐患。
•项目成果:推动开发团队采用硬件安全模块加固密钥存储,并对所有导出组件进行权限收紧。APP上线后通过多家应用商店的严格安全检测,在上线半年内支撑了日均数十万次的扫码操作,无一起数据泄露事件。
安全测试实战研修:
在知名安全社区举办的攻防训练营中,独立完成多层Web靶场渗透,利用逻辑漏洞构造支付绕过攻击链,并针对供应链插件漏洞编写了PoC,通过仿真靶场考核。
深入分析云原生环境下的Kubernetes API未授权访问风险,使用kube-hunter工具进行安全评估,并输出修复方案,获得训练营优秀学员。