崗位職責(zé):
1. 安全評(píng)估與滲透測(cè)試
對(duì)Web應(yīng)用、移動(dòng)應(yīng)用、網(wǎng)絡(luò)系統(tǒng)、API、云環(huán)境等進(jìn)行滲透測(cè)試,識(shí)別漏洞(如SQL注入、XSS、CSRF、越權(quán)等)。
使用工具(如Burp Suite、Metasploit、Nmap)或手動(dòng)測(cè)試挖掘高危漏洞。
模擬APT攻擊、社會(huì)工程學(xué)攻擊(如釣魚(yú)郵件)等高級(jí)威脅場(chǎng)景。
2. 漏洞分析與報(bào)告
編寫(xiě)詳細(xì)的技術(shù)報(bào)告,描述漏洞原理、復(fù)現(xiàn)步驟、風(fēng)險(xiǎn)等級(jí)及修復(fù)建議。
協(xié)助開(kāi)發(fā)團(tuán)隊(duì)復(fù)現(xiàn)漏洞,跟蹤修復(fù)進(jìn)度并驗(yàn)證修復(fù)效果。
3. 安全工具開(kāi)發(fā)與優(yōu)化
開(kāi)發(fā)自動(dòng)化腳本(Python、Bash等)提升測(cè)試效率。
定制化修改開(kāi)源工具(如SQLMap、Cobalt Strike)以適應(yīng)特定場(chǎng)景。
4. 紅隊(duì)協(xié)作與攻防演練
參與紅藍(lán)對(duì)抗演練,提供攻擊視角的安全防御建議。
研究最新攻防技術(shù)(如零日漏洞、繞過(guò)WAF/EDR的技巧)。
任職要求:
1. 技術(shù)基礎(chǔ)
熟悉網(wǎng)絡(luò)協(xié)議(TCP/IP、HTTP/HTTPS、DNS)、操作系統(tǒng)(Linux/Windows)及常見(jiàn)中間件(Nginx、Tomcat)。
掌握漏洞原理及利用方式(如反序列化、SSRF、RCE、邏輯漏洞)。
2. 工具熟練度
熟練使用滲透測(cè)試工具(Burp Suite、Metasploit、Nmap、Wireshark)。
熟悉代碼審計(jì)工具(Checkmarx、Fortify)或逆向工具(IDA Pro、Ghidra)。
編程能力:
至少掌握一門(mén)語(yǔ)言(Python、Ruby、Go)用于開(kāi)發(fā)POC或自動(dòng)化工具。
3. 軟性能力
邏輯分析:能快速定位漏洞根源(如區(qū)分是業(yè)務(wù)邏輯漏洞還是編碼缺陷)。
溝通能力:向非技術(shù)人員(如管理層)解釋風(fēng)險(xiǎn)及影響。
法律意識(shí):嚴(yán)格遵守授權(quán)范圍,避免法律風(fēng)險(xiǎn)。