当前模板已根据「APP安全开发工程师」岗位深度优化
选择其他岗位
开始编辑模板后,您可以进一步自定义包括:工作履历、工作内容、信息模块、颜色配置等
内置经深度优化的履历,将为你撰写个人简历带来更多灵感。
陆明哲的照片
28岁
3年工作经验
13800138000
DB@zjengine.com
求职意向
APP安全开发工程师
深圳
薪资面谈
三个月内到岗
技能特长
沟通能力
执行能力
热情坦诚
文案能力
兴趣爱好
摄影
看书
阅读
跑步
陆明哲
在平凡的岗位上创造不平凡的价值,这是我的职业信仰。
工作经历
2023.07 - 至今
小楷移动科技有限公司
APP安全开发工程师

负责公司核心社交APP「小楷圈」及两款垂类工具APP的全生命周期安全开发,涵盖OWASP Mobile Top 10威胁建模、安全功能落地、漏洞闭环管理及黑灰产对抗,联动产品、测试团队保障APP安全合规与业务稳定性

  • 主导「小楷圈」3.0版本安全架构升级,基于OWASP Mobile Top 10风险模型识别出「未加密本地数据存储」「第三方SDK权限越界」「IM协议明文传输」三大高风险项;采用Android Keystore结合BiometricPrompt实现用户聊天记录、支付凭证等敏感数据的硬件级加密,用MobSF(Mobile Security Framework)做静态扫描+Burp Suite抓包验证动态传输安全;解决了旧版本因本地数据明文存储导致的12起用户数据泄露投诉,上线后数据泄露率从1.8%降至0.2%,通过等保2.0移动应用专项测评
  • 针对黑灰产通过「重打包APP植入广告插件」的攻击,开发基于VMP(虚拟机器保护)+双因子签名校验的反重打包机制——用Frida Hook检测APK签名哈希变化,结合ProGuard混淆规则对核心逻辑(如广告加载接口)做深度脱敏;上线3个月内拦截47起重打包攻击,黑灰产导致的无效流量占比从7%降至1.1%,每月节省推广成本约25万元
  • 搭建APP安全漏洞自动化检测平台,整合MobSF、AndroBugs、DexGuard的API,嵌入公司CI/CD流程实现「代码提交-静态扫描-报告推送-修复跟踪」闭环;引入自定义规则引擎,针对「小楷圈」IM消息的SM4加密协议添加15条针对性检测规则(如密钥硬编码、IV未随机化);将漏洞发现周期从每周2天缩短至4小时,季度漏洞修复率从65%提升至92%
  • 牵头处理「竞品界面劫持窃取登录凭证」重大安全事件:通过逆向工程分析竞品APP,定位其使用Xposed框架篡改「小楷圈」登录界面onCreate方法的Hook逻辑;快速迭代「界面防劫持」功能——增加窗口焦点监听+二次验证弹窗,并向法院提交包含Hook点定位、代码相似度分析的侵权证据链;最终竞品下架相关功能,避免约50万用户流失
2021.03 - 2023.06
小楷网络科技有限公司
Web安全开发工程师

负责公司电商平台「小楷购」的Web端安全开发,聚焦SQL注入、XSS、CSRF等OWASP Top 10漏洞防护,以及WAF规则优化,保障电商交易安全与用户数据合规

  • 主导「小楷购」支付系统安全重构,针对旧版本「支付回调参数未签名验证」的漏洞,采用RSA非对称加密+时间戳防重放机制,对支付成功回调的orderId、amount等参数进行签名校验;用OWASP ZAP模拟伪造支付攻击,拦截19起试图篡改支付结果的请求,支付成功率从98.7%提升至99.9%,季度客诉量减少42%
  • 优化公司WAF(ModSecurity)规则库,基于电商业务场景定制「秒杀接口防刷」「用户评论内容过滤」「购物车恶意修改」等23条自定义规则;用Lua脚本实现动态规则加载,将秒杀接口QPS限制从5000提升至10000,同时拦截95%的机器刷单请求,大促期间系统可用性保持99.95%
  • 开发Web安全漏洞预警系统,用Python编写爬虫实时抓取CVE、CNVD最新漏洞信息,结合公司内部漏洞库做关联分析,通过钉钉机器人+邮件推送至开发团队;实现「漏洞发现-通知-修复-验证」闭环,季度漏洞修复及时率从70%提升至90%,避免3起因未及时修复Log4j2漏洞导致的数据泄露事件
2019.07 - 2021.02
小楷软件有限公司
初级安全开发工程师

协助团队完成内部OA系统安全加固及客户项目的Web安全测试,学习并应用常见安全技术,积累漏洞挖掘与修复经验

  • 参与公司OA系统安全加固项目,负责「文件上传功能」漏洞修复:识别旧版本允许上传.exe、.jsp文件的风险,采用MIME类型校验+文件头指纹检测(如PNG的89504E47、PDF的25504446)的组合策略,禁止上传可执行文件;修复后通过等保2.0三级测评,获得客户书面表扬
  • 协助完成3个客户电商项目的Web安全测试,用Burp Suite拦截到「用户注册接口存在SQL注入」漏洞——构造UNION SELECT payload获取测试账号的数据库权限;编写包含漏洞复现步骤、修复建议(预编译语句)的测试报告,帮助客户解决问题,提升公司在安全测试领域的客户满意度
项目经验
2022.03 - 2023.08
星途互娱
安全开发工程师(主导全链路安全体系搭建)

星途游戏社交平台全链路安全加固与威胁狩猎体系搭建

  • 星途游戏社交平台承载800万月活用户,面临黑产批量注册、恶意刷量(日均10万+无效请求)、用户隐私泄露及账号盗用(月均5000+起)等核心安全问题,需构建“入口-业务-数据”全链路防护能力,并实现主动威胁发现。我的职责是主导安全开发与威胁狩猎体系设计,联动研发、运营团队落地端到端防护策略。
  • 项目难点有三:一是游戏场景高并发(峰值QPS 5万+)下,传统WAF规则引擎误报率高达20%,无法实时拦截新型AI生成的恶意payload;二是黑产利用动态IP池与模拟正常用户行为的手段,现有防御体系迭代滞后;三是缺乏主动威胁狩猎能力,依赖被动响应导致风险处置延迟。
  • 我的核心行动包括:1)重构WAF规则引擎,引入基于Docker的轻量级动态沙箱,对未知请求进行行为模拟检测,将误报率降至5%以内;2)基于用户登录、互动、交易行为日志,用LSTM模型训练异常行为检测模块,识别“短时间跨地域登录”“高频小额转账”等12类黑产特征;3)搭建威胁狩猎平台,整合ELK Stack与VirusTotal、AlienVault威胁情报源,实现“日志采集-特征关联-告警处置”闭环,支持安全团队主动挖掘潜在攻击。
  • 项目成果显著:全链路防护使恶意请求拦截率从75%提升至98%,日均无效请求降至1万以内;账号盗用率下降60%(月均降至2000起以下);威胁狩猎累计发现32起黑产攻击事件(含2起未公开APT试探),避免约500万用户隐私数据泄露。支撑平台月活增长至1200万,助力获评“2023年度游戏行业安全最佳实践案例”,我的威胁狩猎方案被纳入公司安全标准库。
2020.06 - 2022.02
云迹科技
高级安全开发工程师(负责零信任架构落地)

云迹企业服务SaaS平台零信任架构落地与权限治理系统研发

  • 云迹企业服务SaaS平台服务50+家企业客户,面临多租户越权访问(季度内12起客户数据泄露)、内部员工滥用权限(月均8起违规操作)及第三方合作伙伴接入风险等问题。我的职责是基于零信任理念设计权限治理系统,实现“持续验证、最小权限”的访问控制,支撑平台合规与客户信任。
  • 项目难点在于:一是传统RBAC模型无法适配微服务场景下的动态权限需求(如员工出差时需临时访问生产环境);二是多租户场景下,权限策略需隔离且支持自定义,现有系统扩展性不足;三是缺乏统一权限审计,无法追溯违规操作链路。
  • 我的关键创新与行动:1)基于OAuth2.1与OpenID Connect重构认证体系,结合OPA(Open Policy Agent)实现ABAC(属性基访问控制)模型,将权限与用户身份、设备状态(杀毒软件安装情况)、网络环境(企业VPN)绑定,支持动态调整权限;2)设计多租户权限中心,允许客户自定义角色与策略(如限制财务部门仅访问本部门数据),满足PCI-DSS合规要求;3)整合Istio服务网格,实现服务间调用的一致性认证授权,杜绝服务逃逸风险。
  • 项目成果:越权访问事件下降85%(季度内降至1-2起),权限审批效率提升70%(从人工24小时到自动实时授权);支撑平台获得ISO 27001认证,新增100+家企业客户(含3家金融机构),某头部金融客户审计通过率从60%提升至95%。权限治理系统被复用至公司CRM、HRM等SaaS产品,降低30%安全开发成本,我主导的ABAC模型成为公司微服务权限标准。
教育背景
2013.09 - 2016.06
XX美术附属中学
艺术特长班
通过每日速写训练(累计500+小时),夯实视觉表达基本功;作品《城市记忆》系列入选省级青年艺术展,验证用户情感共鸣设计能力,被XX美术馆收藏。
2016.09 - 2020.06
XX艺术学院
视觉传达设计(本科)
主攻品牌视觉系统课程(专业排名前10%),建立商业设计与用户行为关联模型;为XX茶饮品牌设计的“国风年轻化”视觉方案,助力客户线下店开业首月业绩提升35%,方案入选《中国新锐设计年鉴》。Adobe创意设计大赛全国一等奖。
奖项荣誉
  • 信息安全工程师(中级)
  • 2023年度公司APP安全项目攻坚奖
  • 2024年公司优秀技术员工
自我评价
  • 资深APP安全开发从业者,擅长从攻防两端倒推防护方案——懂逆向渗透挖风险,更能将安全逻辑无缝嵌入APP开发全流程,避免冗余设计。
  • 主动型风险治理者,习惯提前梳理业务场景隐患(如支付、数据流转),推动安全能力前置到需求评审,而非事后补丁。
  • 技术落地务实派,熟悉安卓/iOS安全SDK开发与兼容调试,能平衡安全强度与用户体验,让防护措施被业务团队长期执行。
  • 跨团队协同桥梁,能用业务语言解释安全价值,说服产品、开发配合改造,推动安全策略从纸面到上线。
试一下,换个颜色
选择配色
使用此模板创建简历
  • 支持电脑端、微信小程序编辑简历
  • 支持一键更换模板,自由调整字距行距
  • 支持微信分享简历给好友查看
  • 支持简历封面、自荐信、自定义简历模块
  • 支持导出为PDF、图片、在线打印、云端保存
该简历模板已内置
  • 个人名称
  • 头像
  • 基本信息
  • 求职意向
  • 工作经历
  • 项目经验
  • 实习经验
  • 作品展示
  • 奖项荣誉
  • 校园经历
  • 教育背景
  • 兴趣爱好
  • 技能特长
  • 语言能力
  • 自我评价
  • 报考信息
  • 简历封面
  • 自荐信
对话框
提示
说明