•系统修读操作系统原理与网络协议安全,独立完成“Linux内核权限提权与容器逃逸机制”研究实验,深入剖析沙箱隔离边界与系统调用风险。
•入选导师网络安全科研组,主攻Web应用漏洞挖掘与API接口安全审计,成功复现2个主流框架0day漏洞,撰写技术白皮书并投稿核心期刊。
•主导成立校内红蓝对抗特训营,策划大型互联网攻防演练项目,负责靶场环境构建与攻击链路设计,荣获校级优秀指导教师助理称号。
杭州某金融科技企业 - 信息安全中心金融科技头部企业
2016.07-2019.12
•负责金融类Web应用的安全评估与加固工作,针对支付链路、账户体系、风控模块等核心业务开展深度安全测试,累计发现并推动修复高危风险40余项,建立金融行业特色的安全防护基线。
•主导面向研发团队的渗透测试与攻防演练,覆盖网银交易、第三方支付、用户认证等关键系统,模拟真实攻击路径验证防护有效性,形成可复用的测试用例库。
•搭建安全事件应急响应流程,针对API异常调用、越权访问、批量撞库等金融特有攻击场景制定处置预案,在多次安全事件中实现快速定位与阻断,将平均响应时间控制在10分钟以内。
•推动安全开发规范落地,结合金融行业合规要求开展安全编码培训(累计培训600+人次),将安全评审嵌入代码提交环节,使新上线功能的安全问题数量下降50%以上。
深圳某头部电商平台 - 网络安全部中国头部电商企业
2020.01-2023.06
•负责电商平台高并发场景下的安全架构设计,针对大促期间单日GMV峰值200亿+的流量特征,设计多层级安全防护体系,成功抵御DDoS、CC等流量型攻击,保障交易链路稳定运行。
•带领团队开展云原生环境下的漏洞研究,聚焦容器运行时、微服务组件、API网关等新兴技术栈,累计发现并提交8个高危漏洞(均获厂商CVE编号),推动社区安全水位提升。
•主导电商平台数据安全与隐私保护合规建设,满足《数据安全法》《个人信息保护法》等法规要求,完成用户数据全生命周期安全管控方案落地,通过第三方安全审计评估。
•建设安全运营中台,集成威胁情报、自动化扫描、智能响应能力,实现安全事件从发现到处置的全流程自动化,将安全运营人效提升250%,安全事件平均处置周期缩短至4小时。
•项目背景:金融科技平台面临黑产批量注册、撞库攻击、接口滥用等威胁,传统防护手段难以应对智能化攻击手段,业务面临用户数据泄露与资损风险。
•技术方案:设计基于设备指纹、行为轨迹分析的智能风控系统,结合IP信誉库、请求频率控制、人机验证挑战等多维防护策略,建立动态风险评估模型。
•实施效果:系统上线后,成功识别并阻断黑产攻击95%,账户被盗事件下降90%,有效保护用户资金与个人信息安全,业务可用性保持99.99%以上。
•项目背景:电商平台在双11等大促期间面临海量交易流量与复杂安全威胁,需在保障交易安全的同时兼顾用户体验,传统安全架构难以满足弹性防护需求。
•技术方案:构建全链路安全中台,包括安全网关、实时风控引擎、加密传输通道(TLS 1.3)、安全审计系统,实现安全能力可插拔、可复用、可弹性伸缩。
•实施效果:大促期间安全事件零发生,支付成功率从98.5%提升至99.95%,用户信任度显著提升,安全运营成本降低40%,安全响应效率提升300%。
安全社区贡献与技术实践:
深耕云原生安全与LLM应用风险领域,在FreeBuf及GitHub发布深度技术分析博文30+篇,涵盖K8s漏洞利用与Prompt注入防御,全网传播量突破15万。
深度参与多款主流开源扫描器二次开发,自主编写Nuclei漏洞模板与BurpSuite插件,修复核心模块逻辑缺陷,助力工具适配复杂业务场景。