•主修课程包括渗透测试技术、安全协议分析、云安全与容器安全、恶意代码分析等,形成了攻防结合的知识框架。作为校网络攻防战队主力,连续两年参加全国大学生信息安全竞赛,获得区域赛一等奖,并主导开发了面向校园网的漏洞自动化扫描平台,积累了丰富的实战与项目管理经验。
安全测试工程师渗透测试安全评估DevSecOps实践
北京
•主导公司电商、金融支付等核心业务线的日常安全测试,涵盖黑盒渗透、源码审计、接口安全验证等,确保迭代发布前的安全卡点。
•设计并执行多维度的安全风险评估方案,累计发现并闭环安全缺陷[X]个,其中高危漏洞[X]个、中危漏洞[X]个,有效遏制了业务侧数据泄露风险。
•与开发团队建立安全左移机制,从代码提交阶段介入安全建议,推动安全加固方案落地,使被测系统的高危漏洞复发率降低[X]%。
•编写面向管理层与技术团队的差异化安全测试报告,清晰呈现风险态势与改进路线,为安全投入决策提供数据支撑。
安全测试主管安全团队建设安全架构评审漏洞管理闭环
北京
•组建并管理[X]人安全测试团队,制定敏捷安全测试策略与人员成长路径,通过梯队建设使团队交付能力持续提升。
•全程主导在线教育、智慧医疗等大型项目的安全测试,从需求评审阶段嵌入安全设计,成功保障[X]个重点项目上线,上线后安全客诉事件同比下降[X]%。
•重塑安全测试全流程,引入SAST/DAST/IAST混动检测体系,自研漏洞管理平台,推动测试效率提升[X]%;同时搭建内部安全技能实训体系,组织攻防演练[X]场,团队高级认证持证率翻倍。
•与外部SRC、安全厂商保持常态化威胁情报共享,及时将新型攻击手法转化为内部防护规则,为公司提供前瞻性安全预警。
•负责某头部互联网金融平台支付链路的整体安全测试方案制定,涵盖资金交易、账户体系、风控接口等核心模块。
•运用威胁建模与模糊测试方法,挖掘出支付逻辑绕过、敏感信息明文传输等关键漏洞[X]个,协助修复后通过多次回归验证。
•对平台网络层与主机层开展高强度渗透测试,模拟APT攻击链,验证纵深防御能力,通过策略调优使平台对恶意流量清洗能力提升[X]%。
•联合开发、运维及合规团队建立事件响应协同机制,确保漏洞修复时效性,项目上线后实现支付安全零事故运行。
•主导公司[X]款智能终端应用的安全防御体系构建,覆盖Android、iOS及混合应用,制定全生命周期安全测试规范。
•通过逆向分析、动态调试等方式发现客户端代码注入、本地数据存储未加密等安全隐患[X]处,并输出完整风险报告。
•制定应用加固与数据链路保护方案,落地代码混淆、完整性校验、端到端加密等措施,使应用安全评级达到行业隔离标准。
•搭建移动端安全自动化检测流水线,集成至CI/CD环节,实现应用上线前自动扫描与阻断,检测效率提升[X]%,及时拦截高危应用上线。
安全测试工具链与自动化构建:
精通Burp Suite Pro、ZAP、Nessus、Metasploit及Cobalt Strike等工具链,能够设计从信息收集、漏洞扫描到渗透测试的全流程自动化方案,并基于Python开发了定制化报告生成与漏洞验证插件,显著缩短安全评估周期。