当前模板已根据「安全测试工程师」岗位深度优化
选择其他岗位
开始编辑模板后,您可以进一步自定义包括:工作履历、工作内容、信息模块、颜色配置等
内置经深度优化的履历,将为你撰写个人简历带来更多灵感。
RESUME
陆明哲的照片
陆明哲
责任心不是口号,而是渗透在每个工作细节中的行动准则。
28岁
3年工作经验
13800138000
DB@zjengine.com
求职意向
安全测试工程师
长沙
薪资面谈
一个月内到岗
工作经历
2022.07 - 2025.06
小楷电商科技
高级安全测试工程师

负责电商平台交易、支付、用户数据等核心业务线的全生命周期安全测试,主导漏洞挖掘-修复-验证闭环管理,推动安全左移能力建设与重大活动安全保障。

  • 主导电商交易链路(从商品加购到支付完成)的深度渗透测试,综合运用Burp Suite Pro、OWASP ZAP及自定义Python脚本模拟黑产攻击,累计发现越权修改订单金额(CVE-2023-XXXX)、支付接口CSRF(影响用户资金安全)、敏感地址信息明文传输等高危漏洞27个;通过结合业务场景设计动态验证码二次校验、支付令牌绑定设备指纹等防御方案,推动漏洞修复率100%,当年交易链路安全事件同比下降65%。
  • 针对电商平台第三方商家入驻接口(日均调用量超500万次),基于OWASP API Security Top 10框架设计专项测试方案,使用Postman Newman自动化执行200+条安全测试用例,发现未授权商家数据访问、JWT令牌暴力破解等风险点12项;主导编写《第三方接口安全测试规范》,将API安全测试嵌入需求评审阶段,后续新接入商家接口漏洞检出率提升至92%。
  • 推动DevSecOps落地,主导将SonarQube(配置OWASP Java Encoder规则)、Checkmarx SAST工具集成至GitLab CI/CD流水线,实现代码提交时自动扫描XSS、SQL注入等风险;优化扫描策略后,单次构建安全扫描耗时从45分钟压缩至12分钟,开发阶段拦截率达78%,上线前漏洞总量减少55%。
  • 负责双11、618大促安全保障,牵头制定《大促安全测试作战手册》,模拟DDoS攻击(使用LOIC工具验证WAF防护能力)、薅羊毛脚本(构造10万+并发请求测试优惠活动接口限流)、恶意爬虫(检测商品详情页反爬策略)等场景;大促期间核心交易系统未发生因安全漏洞导致的资损或服务中断,获公司年度安全突出贡献奖。
2019.03 - 2022.06
小楷在线服务
安全测试工程师

负责在线教育平台用户隐私保护、课程交易及内容分发环节的安全测试,协助建立标准化安全测试流程与漏洞管理机制。

  • 执行平台核心API(如用户信息查询、课程支付回调)的安全测试,使用Burp Repeater修改请求头绕过身份校验,发现未授权获取学员通讯录(影响GDPR合规)、支付回调接口幂等性缺失(可能导致重复扣款)等问题;推动开发团队增加IP白名单校验与Redis分布式锁,相关风险在等保2.0三级测评中零扣分。
  • 搭建静态代码安全扫描体系,基于SonarQube配置PHP/Java安全规则集(含XSS过滤、硬编码密码检测),并集成Jenkins实现每日定时扫描;上线6个月内扫描代码库30万+行,累计发现弱密码存储、日志敏感信息泄露等低级漏洞156个,代码整体安全评分从6.2提升至7.8。
  • 针对K12课程内容分发场景,模拟内容篡改攻击(通过中间人攻击修改视频元数据)与非法内容上传(测试文件上传接口的MIME类型校验),发现图片上传接口未校验Content-Disposition头、视频转码服务存在路径遍历漏洞等风险;推动修复后,内容安全事件从月均3起降至0.5起以内。
  • 主导面向开发团队的安全意识培训,基于OWASP Top 10设计12节实战课程(含SQL注入演示、XSS payload构造),累计培训200+人次;后续新功能提测时,因开发阶段遗漏安全校验导致的漏洞数量下降38%。
2017.07 - 2019.02
小楷信息科技
测试工程师(安全方向)

协助完成公司官网及内部管理系统的基础安全测试,参与漏洞挖掘、修复跟踪与安全文档编写。

  • 使用Nessus对官网服务器进行月度漏洞扫描,识别出Apache Log4j2远程代码执行(CVE-2021-44228)等高危漏洞,输出包含修复版本、临时缓解方案的详细报告;推动运维团队48小时内完成补丁升级,季度服务器高危漏洞存活率从15%降至3%。
  • 参与内部OA系统测试,重点验证权限管理模块,发现普通员工可通过修改URL参数访问管理员审批页面(水平越权)、离职员工账号未及时回收(垂直越权)等问题;协助编写《权限测试用例模板》,后续同类系统测试效率提升40%。
  • 自学渗透测试技术,通过HTB靶场练习掌握Metasploit框架、Hydra暴力破解等工具,考取OSCP(Offensive Security Certified Professional)认证;将靶场实战经验应用于公司测试,发现VPN登录接口存在弱密码爆破风险,推动启用双因素认证。
兴趣爱好
摄影
看书
阅读
跑步
语言能力
  • 英语(专业八级)
自我评价
  • 长期深耕互联网产品全链路安全测试,习惯以攻击者视角还原风险场景,将安全要求前置嵌入需求与研发早期,从源头规避漏洞。
  • 对OWASP Top 10等风险模型有深度实践,擅长通过流量、代码分析挖掘复杂系统隐藏隐患,紧盯用户数据与业务可用性底线。
  • 推动漏洞闭环不局限于“报问题”,更能结合业务讲清风险影响,用研发语言同步优先级,带动团队主动修复。
  • 持续追踪云原生、API安全等新兴威胁,主动迭代安全测试方法论,确保能力匹配业务快速迭代的安全需求。
试一下,换个颜色
选择配色
使用此模板创建简历
  • 支持电脑端、微信小程序编辑简历
  • 支持一键更换模板,自由调整字距行距
  • 支持微信分享简历给好友查看
  • 支持简历封面、自荐信、自定义简历模块
  • 支持导出为PDF、图片、在线打印、云端保存
该简历模板已内置
  • 个人名称
  • 头像
  • 基本信息
  • 求职意向
  • 工作经历
  • 项目经验
  • 实习经验
  • 作品展示
  • 奖项荣誉
  • 校园经历
  • 教育背景
  • 兴趣爱好
  • 技能特长
  • 语言能力
  • 自我评价
  • 报考信息
  • 简历封面
  • 自荐信
对话框
提示
说明