1.負責系統(tǒng)業(yè)務流程(授信、支付、賬務等)進行黑/灰盒滲透測試,深度識別業(yè)務邏輯漏洞(如額度篡改、越權)與系統(tǒng)安全風險。
2.代碼審計與安全左移:基于對系統(tǒng)技術架構(gòu)的理解,對關鍵代碼進行安全審計,并在CI/CD流程中集成安全工具,推動風險在開發(fā)階段前移與修復。
3.依據(jù)據(jù)金融監(jiān)管與隱私保護要求,負責專項測試敏感信息(如征信、交易數(shù)據(jù))的采集、存儲、傳輸與展示等全生命周期安全性。
4.編寫高質(zhì)量安全報告,提出可落地的修復建議,并推動漏洞整改閉環(huán)。維護與優(yōu)化安全測試工具鏈,通過腳本開發(fā)提升測試自動化水平。
崗位需求
(1)熟練掌握 SSH、SpringMVC、Vue.js 等主流開發(fā)框架與技術棧,理解其工作原理,為代碼審計與滲透測試提供支撐;
(2)精通 SQL 語言,熟悉 MySQL、Oracle、DB2 等主流數(shù)據(jù)庫的日常操作;
(3)熟練使用 Eclipse/IDEA、Maven、Git 等開發(fā)與協(xié)作工具,熟悉 Linux 環(huán)境及 Shell 腳本,可搭建和維護自動化安全測試環(huán)境;
(4)精通 HTTP/HTTPS、RESTful API 等協(xié)議的安全機制,能熟練運用 Burp Suite 等工具進行深度安全測試,包括但不限于漏洞挖掘、抓包改包、流量分析、漏洞復現(xiàn)與利用;
(5)深入理解 OWASP Top 10 等核心漏洞原理(如 SQL注入、XSS、CSRF、SSRF、越權、邏輯漏洞),并掌握其利用、檢測與防護方案,特別是與金融業(yè)務(如交易、支付、身份認證)相關的漏洞場景;
(6)熟悉數(shù)據(jù)安全法、個人信息保護法等監(jiān)管要求,具備數(shù)據(jù)安全與隱私合規(guī)測試能力,能評估敏感信息(如用戶身份、征信、交易數(shù)據(jù))的處理、存儲與傳輸風險;
(7)具備在開發(fā)流程早期介入的能力,可參與安全需求評審、威脅建模,并利用 SCA、SAST 等工具輔助代碼安全審計,推動漏洞在開發(fā)階段修復;
(8)能夠獨立設計并執(zhí)行全面的安全測試方案,精準定位問題根因,并提供清晰、可行的漏洞修復與整改建議報告;
(9)具備出色的風險意識、邏輯分析能力和嚴謹細致的工作態(tài)度。擁有優(yōu)秀的跨團隊溝通協(xié)調(diào)能力,能清晰傳達安全風險,推動問題解決,并適應金融行業(yè)高強度、高合規(guī)要求的工作節(jié)奏。
2.資質(zhì)要求
(1)本科及以上學歷,計算機、軟件工程、信息管理相關專業(yè);
(2)具備5年(含)以上項目測試經(jīng)驗,3年(含)以上金融、信貸項目測試經(jīng)驗。