负责电商APP全生命周期安全防护体系搭建,涵盖客户端安全加固、数据传输加密、反逆向破解及漏洞闭环管理,工作边界从需求阶段威胁建模延伸至上线后持续监测与应急响应。
- 主导客户端安全加固方案迭代,针对电商平台高频次逆向攻击问题,使用AndroBugs扫描发现3类核心反编译风险点(字符串未混淆、资源文件暴露、Native层函数导出),引入动态代码混淆(基于LLVM的Ollvm框架)与VMP(虚拟机保护)技术,将APK反编译后可读代码比例从68%压缩至9%,配合自定义反调试检测逻辑(检测Ptrace、/proc/pid/status等6类调试特征),使第三方逆向工具破解成功率从75%降至12%。
- 优化敏感数据传输链路安全,梳理用户登录、支付、订单详情等12个核心场景的数据流,发现原有HTTPS+AES-128加密存在中间人攻击风险(捕获到2例伪造CA证书攻击日志),推动升级至TLS 1.3协议并叠加国密SM4算法对手机号、支付密码等字段二次加密,上线后半年内未发生数据泄露事件,经第三方渗透测试验证,传输层攻击拦截率达99.97%。
- 构建反黑产作弊防护体系,针对电商大促期间频发的薅羊毛、刷单行为,分析黑产工具特征(如Xposed框架Hook订单接口、Frida脚本篡改金额参数),开发基于行为特征的动态检测引擎(结合设备指纹、操作频率、界面元素变化率等20+维度),嵌入APP运行时监控模块,大促期间拦截异常请求12.7万次,直接挽回经济损失超800万元。
- 主导漏洞闭环管理系统落地,整合MobSF静态扫描、Burp Suite动态测试及自研脚本(Python+ADB),搭建覆盖开发-测试-上线全流程的自动化检测平台,将漏洞发现效率提升40%;同步建立“发现-派单-修复-验证”SOP,推动高危漏洞修复周期从7天缩短至2天,季度平均漏洞存量下降60%,助力APP通过2023年金融科技产品安全认证。