岗位描述
一、岗位职责
1、负责企业全场景应用安全体系搭建、安全测试执行、AI安全落地及安全运营,保障应用全生命周期安全,推动安全能力工程化落地。
2、应用安全体系建设
(1)参与业务需求/产品安全评审,识别并输出安全控制措施;协助开展安全设计、威胁建模(STRIDE)及安全左移落地。
(2)维护应用安全设计规范,对研发、测试团队进行安全培训。
3、应用安全测试(SAST/IAST/渗透/组件分析)
(1)负责SAST平台日常运营(任务配置、漏洞初审/修复跟踪)及规则迭代;协同维护IAST探针,自动化开展漏洞检测与验证。
(2)开展组件(Log4j、Fastjson等)漏洞分析与排查;使用Burp Suite、SQLMap等工具完成渗透测试,输出漏洞报告并推动修复。
(3)在CI/CD流水线配置安全插件/门禁,阻断高危漏洞上线。
4、AI安全专项
(1)参与AI应用(大模型等)安全评审、测试用例设计及对抗性测试执行。
(2)参与AI安全规范制定与推广,跟踪AI应用安全风险。
5、安全运营与治理
维护应用安全知识库,跟进OWASP Top10、CVE等漏洞动态,输出安全度量数据及报告。
二、任职要求
1、基础要求:本科及以上学历,计算机/信息安全相关专业,3年+应用安全工作经验。
2、核心技能
(1)安全技术:熟悉SQL注入、XSS、CSRF等常见漏洞原理,具备漏洞挖掘与修复能力;掌握SAST/IAST工具(SonarQube、Burp Suite 等)及渗透测试工具使用。
(2)工程化能力:了解CI/CD流水线(Jenkins、GitLab CI),能完成安全插件配置与集成;熟练掌握Python/Java等语言,可编写POC或自动化测试脚本。
(3)AI安全:了解大模型基础原理及OWASP Top 10 for LLM 风险,具备AI应用测试经验者优先。
3、软能力:具备清晰的漏洞风险表达能力,能高效推动研发修复;具备良好的文档编写、团队协作及跨团队沟通能力,可在高级工程师指导下完成复杂任务。
