Back to search
橙联(中国)有限公司 Linkedin · Posted 22d ago

资深应用安全工程师

Shanghai

Linkedin
Continue to application Add your email once, then Caio opens the original posting.

Indexed description

该职位来源于猎聘 岗位目的 负责公司 Web 应用、开放平台及 API 接口的安全建设与风险治理,建立覆盖开发、测试、上线与运营阶段的应用安全防护体系。通过渗透测试、漏洞挖掘、攻击面分析、安全体系建设及自动化安全检测能力建设,识别业务系统中的安全风险,推动漏洞闭环修复与安全能力提升,保障公司核心业务、用户数据及云环境的安全稳定运行,支撑业务持续发展与安全合规要求。

主要职责 3.1 技术执行与交付 负责公司 Web 系统、移动端后端接口、开放平台 API、微服务及第三方集成接口的安全测试与渗透评估,覆盖黑盒、灰盒及白盒场景,识别并验证高风险漏洞与业务逻辑缺陷。 熟练发现与利用 SQL 注入、SSRF、文件上传、认证绕过、越权/BOLA/IDOR、JWT 安全缺陷、命令执行、反序列化、XSS、CSRF 等常见漏洞,并输出完整风险分析与修复建议。 负责 RESTful API、GraphQL、OAuth2、JWT 等接口认证与授权机制安全分析,验证 RBAC/ABAC 权限模型设计缺陷与访问控制风险。 负责 Redis、OSS、Azure Blob、对象存储、缓存系统及云服务配置安全检查,识别暴露、弱权限及敏感数据泄漏风险。 使用 Burp Suite、Nuclei、Postman、Sqlmap、Frida 等工具开展安全测试与自动化验证,并结合实际业务场景开发辅助安全工具。 参与 Web 安全防护体系建设,包括 WAF 策略优化、安全头配置、CORS 风险控制、Session/Cookie 安全加固及攻击流量分析。 负责漏洞 PoC 编写、漏洞复现与风险验证,推动研发团队完成漏洞修复与安全加固,并对修复结果进行复测验证。 参与 Kubernetes、Docker、云平台(AWS/Azure/阿里云)等环境下的应用安全检查,识别容器、镜像、配置及访问控制风险。 3.2 流程优化与效率提升 推动安全测试能力嵌入研发流程(SDL/DevSecOps),建立应用上线前的自动化安全检测机制,包括漏洞扫描、接口鉴权检查、依赖组件安全扫描及基线校验。 建设 API 安全测试标准与漏洞知识库,沉淀高频风险场景、攻击链分析与修复规范,提升研发团队安全开发能力。 结合 Python、Go 或 JavaScript 编写自动化安全工具、漏洞扫描脚本及 API 安全检测插件,提高安全测试效率与覆盖率。 建立漏洞生命周期管理机制,跟踪漏洞发现、修复、复测与关闭状态,形成可量化的安全指标与风险趋势分析。 3.3 跨部门协作 与研发、测试、运维、数据平台及产品团队协作,推动安全需求与安全规范在业务系统中的落地实施。 参与重大项目、核心业务及第三方系统接入的安全评审,识别接口暴露、数据流转及权限控制风险。 定期开展 Web/API 安全培训、安全演练及案例分享,提升研发与测试团队的安全意识与漏洞修复能力。 协助蓝队、安全运营及应急响应团队完成攻击溯源、漏洞验证及安全事件分析。 3.4 合规与风险管理 跟踪 OWASP Top 10、API Security Top 10 及行业应用安全标准,持续优化公司应用安全治理体系。 负责高风险漏洞与业务安全风险评估,识别潜在数据泄露、越权访问及接口滥用风险,并制定整改方案。 参与公司安全审计、攻防演练、HVV、安全检查及第三方安全评估工作,确保业务系统符合安全规范与监管要求。 协助建立业务攻击面管理机制,持续监测暴露资产、弱口令、测试接口及历史遗留风险。

任职要求 学历及专业:计算机科学、网络安全、信息安全、软件工程等相关专业全日制本科及以上学历;持有 OSCP、OSWE、CISP-PTE、CISSP 等安全认证者优先。 工作经验: 3年以上 Web/API 渗透测试或应用安全相关工作经验; 具备真实业务系统漏洞挖掘与安全评估经验; 有大型互联网、电商、物流、支付或数据平台安全经验者优先; 有 SRC、CNVD、CVE、HVV、红队或攻防演练经验者优先; 能力水平参照《安全与合规专家 职级能力矩阵》T4 级要求(5~8 年经验可视为等同能力,不严格卡年限)。 语言能力: 良好的中英文读写能力,可独立阅读英文漏洞公告、安全文档与技术标准; 具备英文技术沟通能力者优先。 技术能力 Web/API 安全: 熟悉 OWASP Top 10 与 API Security Top 10; 熟练掌握 SQL 注入、SSRF、文件上传、认证绕过、越权/BOLA/IDOR、JWT 安全、XSS、CSRF 等漏洞原理与利用方式; 熟悉 RESTful API、GraphQL、JWT、OAuth2 等接口认证机制; 熟悉 HTTP/HTTPS、Cookie、Session、CORS、安全头等基础原理; 具备接口鉴权分析与 RBAC/ABAC 权限模型评估能力。 工具与平台: 熟练使用 Burp Suite、Nuclei、Postman、Sqlmap、Frida 等常见安全工具; 熟悉 Linux 基础操作及常见中间件; 熟悉 Redis、OSS、Azure Blob 等对象存储与缓存系统安全配置; 了解 Kubernetes、Docker 及主流云平台(AWS/Azure/阿里云)安全机制; 了解 WAF/CDN 绕过、云环境攻击路径及业务逻辑漏洞挖掘方法。 开发与自动化能力: 至少掌握一种脚本或开发语言(Python、Go、JavaScript 等); 能够独立开发自动化安全测试工具、接口扫描脚本或漏洞验证程序; 有自动化安全测试平台开发经验者优先。 安全运营与报告能力: 能够独立编写高质量漏洞报告,包括漏洞描述、复现步骤、风险分析与修复建议; 具备安全事件分析、漏洞复测与风险跟踪能力; 能结合业务场景输出可落地的安全整改方案。 软性能力:具备良好的漏洞分析与逻辑推理能力,能够从复杂业务流程中识别潜在安全风险;具备跨团队协作与沟通能力,能够推动研发与业务团队完成安全整改;具备较强的责任意识与风险敏感度,能主动推进问题闭环;具备安全知识分享与文档沉淀能力,可指导初级安全工程师开展应用安全相关工作。

Free. 20 seconds. No password. See every match in this search.

Create a free Caio profile to unlock more results and save your role and location preferences.

Unlock free search
Want help applying to roles like this? Search Caio for free. If repetitive applications get heavy, Managed Job Search adds supervised execution for $99/month.
View Managed Job Search