牛敬业
188****6774niu****@***.com北京30男ASP.NET安全开发工程师在职北京20k-30k •在计算机系统结构、编译原理、计算机网络等核心课程基础上,深入选修《软件安全》与《Web安全攻防》,系统掌握常见漏洞原理及防御策略,成绩全系前10%。
•专业实践中基于ASP.NET Core MVC独立开发了校园二手交易平台,通过参数化查询、输出编码与CSRF令牌等技术实现防注入、防篡改,项目获校级优秀毕业设计。
•作为队长率队参加全国大学生信息安全竞赛,聚焦Web安全领域,主导攻击链分析与防御方案设计,锤炼了快速应急响应与团队协作能力,养成严谨的编码与文档规范。
北京华信科技股份有限公司 - 软件研发中心高新技术企业企业服务
2017.07-2020.12
ASP.NET安全开发工程师ASP.NET安全加固代码审计多租户权限设计
北京
•负责公司核心ERP系统的ASP.NET安全开发与加固,通过对后台接口进行全面的代码审计,发现并修复了包含SQL注入、跨站请求伪造、不安全的反序列化等在内的60多处高危漏洞,将系统被攻破的风险降低了45%。
•主导设计并实现了面向经销商体系的多租户权限管理模块,采用基于声明的访问控制(CBAC)与动态策略组合,实现了按区域、角色、业务线细粒度鉴权,使权限配置错误率下降70%,未授权访问告警归零。
•与运维团队联合搭建自动化安全扫描流水线,将SAST/DAST工具链集成到CI/CD流程中,确保每次代码提交都经过安全检测,把前端安全类缺陷在提测阶段拦截率提升至85%。
•持续跟踪.NET安全漏洞情报与OWASP最新指南,将防护策略从单点修复升级为面向纵深防御的体系化方案,助力公司通过ISO 27001复审,并在内部安全竞赛中获评最佳实践团队。
北京数安无限科技有限公司 - 技术研发部创新型企业信息安全
2021.01-至今
资深ASP.NET安全开发工程师安全架构设计团队管理安全开发规范制定
北京
•主导公司支付网关系统的安全架构升级,设计并实现了一套基于微隔离的分布式安全防护方案,使系统并发吞吐量提升75%,且在双十一峰值流量下成功抵御300余次针对性攻击,零资损。
•带领4人团队对存量业务系统进行安全重构,引入Clean Architecture与依赖注入,将代码漏洞密度降低40%,并将平均接口响应时间从450ms优化至180ms以内。
•编写并落地《.NET安全开发白皮书》,涵盖身份认证、敏感数据保护、日志脱敏等12个关键领域,并组织8次全部门安全培训,使团队在后续项目中主动发现安全缺陷的效率提升55%。
•与外部安全厂商合作开展红蓝对抗演练,基于演练结果建立威胁模型,对API网关、文件上传等高风险模块实施专项加固,使系统在模拟攻击中的防御成功率由72%提升至98%。
•项目背景:医院原有ASP.NET预约平台存有患者隐私泄露风险,需进行全面的安全加固以符合《个人信息保护法》要求。
•项目职责:作为核心开发,负责数据安全模块的设计与交付。对患者身份信息、电子病历等敏感数据采用国密SM4算法进行加密存储,并构建基于属性的访问控制(ABAC)策略,确保仅经授权的医护人员可访问。
•项目成果:升级后平台通过等保三级测评,数据泄露风险降为零,患者隐私投诉量下降90%。在回访中,患者对平台安全性的满意度达到96%。
•技术亮点:结合SM4加密与TLS 1.3传输加密,实现数据全生命周期保护;运用ABAC策略灵活管理跨科室访问权限,并集成审计日志追踪所有数据操作,确保合规可追溯。
•项目背景:为满足金融机构对供应链业务实时风控的苛刻要求,开发一套高安全性的ASP.NET Core风控系统。
•项目职责:担任安全架构师,负责端到端安全架构设计。构建了包含网络隔离、API安全网关、运行时应用自保护(RASP)在内的四层防御体系,并制定安全编码Checklist,贯穿需求、设计、开发各阶段。
•项目成果:系统通过银保监会合规检查,上线后平稳运行18个月零安全事故。有效拦截了恶意爬虫、批量撞库等攻击,保障了数百家中小企业融资业务的安全运转,客户续签率达100%。
•技术亮点:采用OAuth 2.0与JWT令牌实现无状态认证,并集成动态令牌刷新机制,防止令牌泄漏;引入自研的WAF规则引擎,实时阻断SQL注入、XML外部实体攻击等威胁;同时建立ELK安全日志平台,实现攻击链路的秒级监测与可视化溯源。
对系统安全有天然的责任感,写代码时习惯于反复推敲潜在攻击面,享受用 C# 在 ASP.NET 体系中构建既高效又稳固的服务。秉持严谨与前瞻性的工作风格,习惯从架构层面预判风险,而非等漏洞出现再做补救。深入理解 OWASP 等主流安全体系,能快速将新威胁情报转化为防护策略,并乐于在团队内推动安全编码实践,让安全意识成为每个人的本能。希望在持续抵御新兴攻击手法的过程中,为业务稳定运行提供坚实的技术后盾。
安全编码实践:
在ASP.NET开发中贯彻威胁建模,依据OWASP ASVS 4.0标准将安全控制嵌入认证、会话管理等环节,确保安全特性内建于代码。
定期执行静态代码分析(集成Roslyn Analyzers与Security Code Scan),结合人工审查,将安全缺陷发现前置,在团队项目中推动安全漏洞引入率环比下降30%。
安全测试与漏洞挖掘:
熟练运用Burp Suite、sqlmap、Nuclei等工具进行渗透测试与漏洞扫描,能独立完成从侦察到提权的全链条测试,并撰写详细漏洞复现报告。
根据测试结果制定修复方案并推动研发闭环,在多个系统上线前通过自动化集成安全测试,实现高危漏洞清零,保障系统发布质量。