安全测试与漏洞挖掘 负责Web应用、移动端(Android/iOS)、API及网络系统的安全测试,识别潜在漏洞(如SQL注入、XSS、CSRF、越权访问等)。 使用工具(Burp Suite、OWASP ZAP、Nmap等)结合手动测试,验证系统安全性。 对IoT设备、云服务(AWS/Azure/阿里云)进行渗透测试与配置审计。 安全防护方案设计 输出测试报告,提供漏洞修复建议,并跟踪修复进度。 参与安全开发生命周期(SDLC),在需求与设计阶段提出安全规范。 自动化安全测试 开发或优化自动化安全测试脚本(Python/Shell等),提升检测效率。 集成安全测试工具至CI/CD流程(如Jenkins、GitLab CI)。 合规与风险评估 协助企业通过等保2.0、ISO 27001、GDPR等安全认证。 定期进行红蓝对抗演练,提升整体安全防御能力。
熟悉OWASP Top 10、CVE漏洞原理及修复方案。 熟练使用安全测试工具(如Burp Suite、Metasploit、Kali Linux套件)。 至少掌握一门编程语言(Python/Java/Go),能编写自动化测试脚本。 了解网络协议(HTTP/HTTPS/TCP/IP)及加密技术(SSL/TLS、AES、RSA)。 具备日志分析能力(如WAF、IDS/IPS日志)。