当前模板已根据「APP安全开发工程师」岗位深度优化
选择其他岗位
开始编辑模板后,您可以进一步自定义包括:工作履历、工作内容、信息模块、颜色配置等
内置经深度优化的履历,将为你撰写个人简历带来更多灵感。
陆明哲
昨天的经验是今天的基石,而今天的突破将成为明天的标准。
28岁
3年工作经验
13800138000
DB@zjengine.com
陆明哲的照片
求职意向
APP安全开发工程师
深圳
薪资面谈
到岗时间另议
工作经历
2023.07 - 至今
小楷移动科技有限公司
APP安全开发工程师

负责公司核心社交APP「小楷圈」及两款垂类工具APP的全生命周期安全开发,涵盖OWASP Mobile Top 10威胁建模、安全功能落地、漏洞闭环管理及黑灰产对抗,联动产品、测试团队保障APP安全合规与业务稳定性

  • 主导「小楷圈」3.0版本安全架构升级,基于OWASP Mobile Top 10风险模型识别出「未加密本地数据存储」「第三方SDK权限越界」「IM协议明文传输」三大高风险项;采用Android Keystore结合BiometricPrompt实现用户聊天记录、支付凭证等敏感数据的硬件级加密,用MobSF(Mobile Security Framework)做静态扫描+Burp Suite抓包验证动态传输安全;解决了旧版本因本地数据明文存储导致的12起用户数据泄露投诉,上线后数据泄露率从1.8%降至0.2%,通过等保2.0移动应用专项测评
  • 针对黑灰产通过「重打包APP植入广告插件」的攻击,开发基于VMP(虚拟机器保护)+双因子签名校验的反重打包机制——用Frida Hook检测APK签名哈希变化,结合ProGuard混淆规则对核心逻辑(如广告加载接口)做深度脱敏;上线3个月内拦截47起重打包攻击,黑灰产导致的无效流量占比从7%降至1.1%,每月节省推广成本约25万元
  • 搭建APP安全漏洞自动化检测平台,整合MobSF、AndroBugs、DexGuard的API,嵌入公司CI/CD流程实现「代码提交-静态扫描-报告推送-修复跟踪」闭环;引入自定义规则引擎,针对「小楷圈」IM消息的SM4加密协议添加15条针对性检测规则(如密钥硬编码、IV未随机化);将漏洞发现周期从每周2天缩短至4小时,季度漏洞修复率从65%提升至92%
  • 牵头处理「竞品界面劫持窃取登录凭证」重大安全事件:通过逆向工程分析竞品APP,定位其使用Xposed框架篡改「小楷圈」登录界面onCreate方法的Hook逻辑;快速迭代「界面防劫持」功能——增加窗口焦点监听+二次验证弹窗,并向法院提交包含Hook点定位、代码相似度分析的侵权证据链;最终竞品下架相关功能,避免约50万用户流失
2021.03 - 2023.06
小楷网络科技有限公司
Web安全开发工程师

负责公司电商平台「小楷购」的Web端安全开发,聚焦SQL注入、XSS、CSRF等OWASP Top 10漏洞防护,以及WAF规则优化,保障电商交易安全与用户数据合规

  • 主导「小楷购」支付系统安全重构,针对旧版本「支付回调参数未签名验证」的漏洞,采用RSA非对称加密+时间戳防重放机制,对支付成功回调的orderId、amount等参数进行签名校验;用OWASP ZAP模拟伪造支付攻击,拦截19起试图篡改支付结果的请求,支付成功率从98.7%提升至99.9%,季度客诉量减少42%
  • 优化公司WAF(ModSecurity)规则库,基于电商业务场景定制「秒杀接口防刷」「用户评论内容过滤」「购物车恶意修改」等23条自定义规则;用Lua脚本实现动态规则加载,将秒杀接口QPS限制从5000提升至10000,同时拦截95%的机器刷单请求,大促期间系统可用性保持99.95%
  • 开发Web安全漏洞预警系统,用Python编写爬虫实时抓取CVE、CNVD最新漏洞信息,结合公司内部漏洞库做关联分析,通过钉钉机器人+邮件推送至开发团队;实现「漏洞发现-通知-修复-验证」闭环,季度漏洞修复及时率从70%提升至90%,避免3起因未及时修复Log4j2漏洞导致的数据泄露事件
2019.07 - 2021.02
小楷软件有限公司
初级安全开发工程师

协助团队完成内部OA系统安全加固及客户项目的Web安全测试,学习并应用常见安全技术,积累漏洞挖掘与修复经验

  • 参与公司OA系统安全加固项目,负责「文件上传功能」漏洞修复:识别旧版本允许上传.exe、.jsp文件的风险,采用MIME类型校验+文件头指纹检测(如PNG的89504E47、PDF的25504446)的组合策略,禁止上传可执行文件;修复后通过等保2.0三级测评,获得客户书面表扬
  • 协助完成3个客户电商项目的Web安全测试,用Burp Suite拦截到「用户注册接口存在SQL注入」漏洞——构造UNION SELECT payload获取测试账号的数据库权限;编写包含漏洞复现步骤、修复建议(预编译语句)的测试报告,帮助客户解决问题,提升公司在安全测试领域的客户满意度
项目经验
2022.03 - 2023.08
星途互动科技有限公司
高级安全开发工程师

电商平台全链路支付风险防控体系重构

  • 星途互动作为年GMV超500亿的头部社交电商平台,支付环节面临虚假交易套券、黑产批量盗刷、营销薅羊毛等核心风险——原有基于静态规则的支付风控系统漏报率达12%、误拦截率8%,大促期间客诉率上升15%,直接冲击用户留存。我的核心目标是主导重构全链路支付风险防控体系,实现“精准拦截风险+最小化正常用户干扰”的平衡。
  • 项目难点集中在三点:一是原有系统与支付网关、用户中心、商品库耦合度高,无法整合交易行为、设备指纹、用户画像等多源数据做关联分析;二是实时决策要求延迟≤200ms,传统规则引擎计算效率不足;三是黑产通过虚拟手机号、模拟器注册小号批量作案,静态规则易被绕过。我选择Flink构建实时数据管道整合12类数据源,用Neo4j图数据库存储用户-设备-订单关系网络,结合XGBoost训练融合20+特征的风险预测模型,同时将规则引擎升级为可配置的策略中心。
  • 我的关键行动包括:1. 主导支付网关风控接口改造,将同步拦截改为“异步通知+人工复核”,兼顾实时性与准确性;2. 设计30+风险标签的特征库(如“小额多笔”“跨地域支付”),覆盖90%以上黑产模式;3. 优化图计算查询逻辑,将团伙识别时间从分钟级缩至秒级;4. 推动策略中心上线,让运营人员可动态调整阈值,降低技术依赖。
  • 项目成果显著:重构后漏报率降至3%、误拦截率降至2%,双11支撑1.2亿笔支付零重大事故;客诉率下降20%,支付转化率提升5%;策略中心使运营规则调整效率提升70%,年节省人力成本超80万元。我个人也沉淀了“实时数据关联+图计算团伙识别+机器学习预测”的支付风控方法论,成为公司支付安全的核心技术负责人。
2020.06 - 2022.02
云帆科技有限责任公司
安全开发工程师

SaaS服务API接口安全加固与自动化检测平台研发

  • 云帆科技的企业级SaaS产品(CRM/ERP)服务超10万家企业,但API接口频繁遭受恶意爬取、越权访问、重放攻击——原有依赖手动渗透的检测方式每月仅覆盖20%接口,2021年因此发生3起数据泄露事件。我的目标是研发自动化API安全检测平台,覆盖OWASP API Top 10漏洞类型,实现漏洞主动发现、风险评估与修复指引,支撑产品合规与安全。
  • 核心挑战是:1. 模拟真实黑产攻击场景(如动态生成绕过WAF的payload);2. 兼容RESTful/GraphQL等不同API类型的检测逻辑;3. 让开发人员快速理解漏洞并修复。我基于Burp Suite Extender开发自动化插件,集成OWASP ZAP引擎实现被动+主动扫描;构建10万+条漏洞payload库,支持动态参数替换;用OpenAPI解析文档自动生成测试用例,同时用Elasticsearch+Kibana实现结果可视化。
  • 我的突破点在于:1. 针对GraphQL深度查询攻击,设计递归遍历查询深度的检测逻辑;2. 优化扫描请求频率,既避免触发速率限制又保证效率;3. 推动平台集成CI/CD流程,实现API上线前自动扫描,阻断有漏洞接口发布。此外,我还制定了“漏洞风险等级+修复代码示例”的输出标准,提升开发修复效率。
  • 项目成果:平台上线后检测效率提升50%,覆盖95% OWASP API Top 10漏洞;每月100%覆盖新增接口,漏洞修复周期从7天缩至2天;2022年公司通过ISO 27001认证,未发生API相关数据泄露。开发人员反馈修复指引准确率达90%,大幅降低沟通成本。这个项目让我从“漏洞修复执行者”转变为“安全工具研发者”,奠定了我在SaaS安全领域的专业能力。
技能特长
沟通能力
执行能力
热情坦诚
文案能力
奖项荣誉
  • 信息安全工程师(中级)
  • 2023年度公司APP安全项目攻坚奖
  • 2024年公司优秀技术员工
自我评价
  • 深耕APP安全开发全生命周期,从需求端植入安全基因,习惯以攻击者视角拆解业务逻辑漏洞,前置阻断潜在破解风险。
  • 擅长应对黑产逆向破解、数据泄露等实战挑战,主导构建动态混淆与行为检测结合的防护体系,降低核心逻辑暴露风险。
  • 推动安全与业务研发融合,用技术文档+场景化培训让非安全团队理解规则,确保方案落地无偏差。
  • 紧盯OWASP Top 10与新型逆向工具趋势,每周复盘最新威胁,迭代防护策略匹配黑产技术演进。
试一下,换个颜色
选择配色
使用此模板创建简历
  • 支持电脑端、微信小程序编辑简历
  • 支持一键更换模板,自由调整字距行距
  • 支持微信分享简历给好友查看
  • 支持简历封面、自荐信、自定义简历模块
  • 支持导出为PDF、图片、在线打印、云端保存
该简历模板已内置
  • 个人名称
  • 头像
  • 基本信息
  • 求职意向
  • 工作经历
  • 项目经验
  • 实习经验
  • 作品展示
  • 奖项荣誉
  • 校园经历
  • 教育背景
  • 兴趣爱好
  • 技能特长
  • 语言能力
  • 自我评价
  • 报考信息
  • 简历封面
  • 自荐信
对话框
提示
说明