负责公司核心C端社交与B端协同APP全生命周期安全保障,涵盖自动化安全检测工具开发、关键模块深度加固、漏洞闭环管理及团队安全能力输出
- 主导开发「APP多维度安全检测中台」,整合Android AndroBugs、iOS Objection静态分析引擎与动态Hook框架(Frida、Xposed),结合OWASP Mobile Top 10与自定义业务规则库(如支付敏感操作未加密、第三方SDK越权访问),实现自动化检测效率提升70%,覆盖95%以上常见移动应用漏洞类型;同步接入CI/CD流程,将检测节点前置至提测阶段,推动开发侧主动修复率从35%提升至68%
- 针对公司旗舰社交APP的「私信加密会话」模块进行深度安全加固,采用DexGuard代码混淆+VMP(虚拟机保护)技术对抗逆向分析,同时引入「运行环境可信度评估模型」(检测root/jailbreak、模拟器、调试器附加),解决前期加固后偶现的「界面错位」「消息延迟」兼容性问题;加固后经第三方渗透测试验证,模块抗逆向破解能力从「易受攻击」提升至「高难度」,支撑了1000万+ DAU的隐私通信安全
- 搭建「APP漏洞全生命周期管理系统」,基于Python Django开发后台,整合静态检测报告、动态测试日志、用户反馈(App Store/应用宝评论区抓取关键词)三类数据源,实现漏洞「自动分级(高危/中危/低危)-派单至研发/测试-修复进度跟踪-复盘归档」闭环;系统上线后,漏洞平均修复周期从10天缩短至3天,年度累计处理漏洞120+个,较上一年下降40%
- 主导输出《移动APP安全开发最佳实践手册》,涵盖Android组件安全(Activity导出、BroadcastReceiver权限控制)、iOS Keychain存储加密、第三方SDK安全评估等12个核心场景,配套Jenkins安全扫描插件(集成Checkmarx Mobile、QARK)嵌入团队开发流程;推动团队安全编码合规率从65%提升至92%,新员工安全培训周期从2周缩短至5个工作日