资深应用安全工程师
Indexed description
主要职责 3.1 技术执行与交付 负责公司 Web 系统、移动端后端接口、开放平台 API、微服务及第三方集成接口的安全测试与渗透评估,覆盖黑盒、灰盒及白盒场景,识别并验证高风险漏洞与业务逻辑缺陷。 熟练发现与利用 SQL 注入、SSRF、文件上传、认证绕过、越权/BOLA/IDOR、JWT 安全缺陷、命令执行、反序列化、XSS、CSRF 等常见漏洞,并输出完整风险分析与修复建议。 负责 RESTful API、GraphQL、OAuth2、JWT 等接口认证与授权机制安全分析,验证 RBAC/ABAC 权限模型设计缺陷与访问控制风险。 负责 Redis、OSS、Azure Blob、对象存储、缓存系统及云服务配置安全检查,识别暴露、弱权限及敏感数据泄漏风险。 使用 Burp Suite、Nuclei、Postman、Sqlmap、Frida 等工具开展安全测试与自动化验证,并结合实际业务场景开发辅助安全工具。 参与 Web 安全防护体系建设,包括 WAF 策略优化、安全头配置、CORS 风险控制、Session/Cookie 安全加固及攻击流量分析。 负责漏洞 PoC 编写、漏洞复现与风险验证,推动研发团队完成漏洞修复与安全加固,并对修复结果进行复测验证。 参与 Kubernetes、Docker、云平台(AWS/Azure/阿里云)等环境下的应用安全检查,识别容器、镜像、配置及访问控制风险。 3.2 流程优化与效率提升 推动安全测试能力嵌入研发流程(SDL/DevSecOps),建立应用上线前的自动化安全检测机制,包括漏洞扫描、接口鉴权检查、依赖组件安全扫描及基线校验。 建设 API 安全测试标准与漏洞知识库,沉淀高频风险场景、攻击链分析与修复规范,提升研发团队安全开发能力。 结合 Python、Go 或 JavaScript 编写自动化安全工具、漏洞扫描脚本及 API 安全检测插件,提高安全测试效率与覆盖率。 建立漏洞生命周期管理机制,跟踪漏洞发现、修复、复测与关闭状态,形成可量化的安全指标与风险趋势分析。 3.3 跨部门协作 与研发、测试、运维、数据平台及产品团队协作,推动安全需求与安全规范在业务系统中的落地实施。 参与重大项目、核心业务及第三方系统接入的安全评审,识别接口暴露、数据流转及权限控制风险。 定期开展 Web/API 安全培训、安全演练及案例分享,提升研发与测试团队的安全意识与漏洞修复能力。 协助蓝队、安全运营及应急响应团队完成攻击溯源、漏洞验证及安全事件分析。 3.4 合规与风险管理 跟踪 OWASP Top 10、API Security Top 10 及行业应用安全标准,持续优化公司应用安全治理体系。 负责高风险漏洞与业务安全风险评估,识别潜在数据泄露、越权访问及接口滥用风险,并制定整改方案。 参与公司安全审计、攻防演练、HVV、安全检查及第三方安全评估工作,确保业务系统符合安全规范与监管要求。 协助建立业务攻击面管理机制,持续监测暴露资产、弱口令、测试接口及历史遗留风险。
任职要求 学历及专业:计算机科学、网络安全、信息安全、软件工程等相关专业全日制本科及以上学历;持有 OSCP、OSWE、CISP-PTE、CISSP 等安全认证者优先。 工作经验: 3年以上 Web/API 渗透测试或应用安全相关工作经验; 具备真实业务系统漏洞挖掘与安全评估经验; 有大型互联网、电商、物流、支付或数据平台安全经验者优先; 有 SRC、CNVD、CVE、HVV、红队或攻防演练经验者优先; 能力水平参照《安全与合规专家 职级能力矩阵》T4 级要求(5~8 年经验可视为等同能力,不严格卡年限)。 语言能力: 良好的中英文读写能力,可独立阅读英文漏洞公告、安全文档与技术标准; 具备英文技术沟通能力者优先。 技术能力 Web/API 安全: 熟悉 OWASP Top 10 与 API Security Top 10; 熟练掌握 SQL 注入、SSRF、文件上传、认证绕过、越权/BOLA/IDOR、JWT 安全、XSS、CSRF 等漏洞原理与利用方式; 熟悉 RESTful API、GraphQL、JWT、OAuth2 等接口认证机制; 熟悉 HTTP/HTTPS、Cookie、Session、CORS、安全头等基础原理; 具备接口鉴权分析与 RBAC/ABAC 权限模型评估能力。 工具与平台: 熟练使用 Burp Suite、Nuclei、Postman、Sqlmap、Frida 等常见安全工具; 熟悉 Linux 基础操作及常见中间件; 熟悉 Redis、OSS、Azure Blob 等对象存储与缓存系统安全配置; 了解 Kubernetes、Docker 及主流云平台(AWS/Azure/阿里云)安全机制; 了解 WAF/CDN 绕过、云环境攻击路径及业务逻辑漏洞挖掘方法。 开发与自动化能力: 至少掌握一种脚本或开发语言(Python、Go、JavaScript 等); 能够独立开发自动化安全测试工具、接口扫描脚本或漏洞验证程序; 有自动化安全测试平台开发经验者优先。 安全运营与报告能力: 能够独立编写高质量漏洞报告,包括漏洞描述、复现步骤、风险分析与修复建议; 具备安全事件分析、漏洞复测与风险跟踪能力; 能结合业务场景输出可落地的安全整改方案。 软性能力:具备良好的漏洞分析与逻辑推理能力,能够从复杂业务流程中识别潜在安全风险;具备跨团队协作与沟通能力,能够推动研发与业务团队完成安全整改;具备较强的责任意识与风险敏感度,能主动推进问题闭环;具备安全知识分享与文档沉淀能力,可指导初级安全工程师开展应用安全相关工作。
Create a free Caio profile to unlock more results and save your role and location preferences.
Unlock free search