当前模板已根据「安全测试工程师」岗位深度优化
选择其他岗位
开始编辑模板后,您可以进一步自定义包括:工作履历、工作内容、信息模块、颜色配置等
内置经深度优化的履历,将为你撰写个人简历带来更多灵感。
陆明哲
责任心不是口号,而是渗透在每个工作细节中的行动准则。
28岁
3年工作经验
13800138000
DB@zjengine.com
陆明哲的照片
求职意向
安全测试工程师
长沙
薪资面谈
一个月内到岗
工作经历
2022.07 - 至今
小楷电商科技有限公司
安全测试工程师

主导电商平台核心交易链路、用户数据安全及大促场景的全生命周期安全测试,覆盖需求安全评审、威胁建模、漏洞挖掘、防御体系有效性验证及应急溯源,边界从安全左移的需求阶段延伸至上线后持续安全运营的闭环管理

  • 主导618、双11大促核心交易链路的威胁建模与红队渗透测试,基于STRIDE模型拆解订单支付、优惠券核销、库存扣减等10+高风险场景,识别出支付回调接口未校验JWT签名导致的重放攻击、库存超卖逻辑未加分布式锁的安全隐患;通过设计「签名时效+nonce唯一标识」的双重校验方案,联动开发修复后,该场景漏洞率从32%降至0,支撑大促期间12亿级交易零安全事故运行
  • 搭建电商用户数据安全测试体系,针对隐私政策合规性及数据全链路加密要求,使用Burp Suite抓包分析+Python自动化脚本验证,覆盖注册、登录、个人中心、地址管理等12个核心模块;识别出手机号明文传输、身份证信息未AES-256脱敏存储等8类等保2.0三级不合规风险,推动开发实现「传输层TLS 1.3加密+存储层字段级脱敏」方案,助力公司通过当年等保2.0三级测评,数据泄露风险事件同比下降65%
  • 负责WAF、IDS等安全防御机制的有效性验证,针对原有WAF对JSON格式XSS攻击拦截率仅40%的问题,使用SQLMap定制化JSON Payload及XSStrike工具模拟黑客攻击,定位到正则规则未覆盖JSON结构的问题;优化WAF规则引擎,增加JSON语法解析层及XSS特征库,将拦截率提升至92%,并通过Python自动化脚本每月回归测试,确保防御机制随业务迭代持续有效
  • 主导用户账号被盗事件的应急溯源,通过ELK Stack分析用户请求日志、结合沙箱工具Dissect分析恶意请求样本,追踪到第三方登录接口未校验Referer导致的CSRF漏洞;协调开发添加Referer白名单及Token绑定机制,同时输出《第三方接口安全加固指南》,后续同类漏洞发生率下降80%
2019.06 - 2022.06
小楷网络技术有限公司
初级安全测试工程师

负责ToB SaaS产品(企业合同管理)的安全测试,覆盖漏洞挖掘、合规验证及测试工具优化,边界是从功能测试延伸至安全维度,保障中小企业客户的数据隐私与系统稳定性

  • 参与合同管理模块的安全测试,使用OWASP ZAP进行自动化扫描+手动验证,发现文件上传接口未限制.docx/.pdf以外的文件类型,导致任意文件下载漏洞;通过Python脚本模拟上传.jsp木马文件,验证漏洞可获取服务器敏感配置,推动开发添加MIME类型校验及文件哈希比对,修复后避免了3家客户的合同文件泄露风险
  • 针对产品每两周一次的快速迭代,优化安全测试效率:用Selenium+Python开发自动化脚本,覆盖SQL注入、反射型XSS、CSRF令牌校验等6类常见漏洞的验证,将单模块安全测试时间从3天缩短至8小时,测试覆盖率从75%提升至90%,支撑了产品的高频迭代需求
  • 协助某金融客户通过PCI DSS合规审计,负责梳理支付流程的安全点:使用Nessus扫描支付网关的SSL/TLS配置,发现仍启用TLS 1.0;推动开发升级至TLS 1.2并禁用弱加密套件,同时输出《PCI DSS合规测试报告》,覆盖数据加密、访问控制等11项要求,帮助客户通过支付机构的合规检查
2017.07 - 2019.05
小楷软件有限公司
测试工程师(安全方向)

协助团队开展基础安全测试,覆盖漏洞挖掘、测试用例设计及安全意识推广,边界是完成从功能测试到安全测试的能力转型,积累Web安全基础技能

  • 参与公司内部OA系统的安全测试,使用Burp Suite拦截后台管理请求,发现管理员密码重置接口未校验用户身份,可通过修改URL参数重置任意账号密码;通过Postman模拟攻击,推动IT部门启用双因素认证及密码复杂度策略,降低了内部账号被盗的风险
  • 设计公司首个安全测试用例库,结合OWASP Top 10及业务场景,整理了120条覆盖SQL注入、XSS、文件包含等漏洞的测试用例,包含前置条件、测试步骤、预期结果;后续测试团队的安全用例复用率从40%提升至70%,减少了重复劳动
  • 开展内部安全培训,针对开发团队常见的SQL注入问题,制作《预编译语句最佳实践》课件,讲解漏洞原理及修复方法;培训后开发团队的代码审计中,SQL注入漏洞数量从每月15个下降至6个,提升了整体安全编码意识
技能特长
沟通能力
执行能力
热情坦诚
文案能力
兴趣爱好
摄影
看书
阅读
跑步
自我评价
  • 始终以攻击者思维拆解业务链路,习惯从黑盒场景倒推防御盲区,拒绝依赖工具扫描的表层结果。
  • 擅长将安全要求嵌入研发全流程,于需求阶段识别认证、授权等核心风险,推动前置规避而非事后补漏。
  • 能用业务语言翻译安全问题,快速联动产品、研发达成共识,让安全成为交付的竞争力而非阻碍。
  • 持续跟踪OWASP Top10、云原生安全等趋势,将最新攻击手法转化为内部标准,保持防御体系前瞻性。
试一下,换个颜色
选择配色
使用此模板创建简历
  • 支持电脑端、微信小程序编辑简历
  • 支持一键更换模板,自由调整字距行距
  • 支持微信分享简历给好友查看
  • 支持简历封面、自荐信、自定义简历模块
  • 支持导出为PDF、图片、在线打印、云端保存
该简历模板已内置
  • 个人名称
  • 头像
  • 基本信息
  • 求职意向
  • 工作经历
  • 项目经验
  • 实习经验
  • 作品展示
  • 奖项荣誉
  • 校园经历
  • 教育背景
  • 兴趣爱好
  • 技能特长
  • 语言能力
  • 自我评价
  • 报考信息
  • 简历封面
  • 自荐信
对话框
提示
说明