当前模板已根据「安全测试工程师」岗位深度优化
选择其他岗位
开始编辑模板后,您可以进一步自定义包括:工作履历、工作内容、信息模块、颜色配置等
内置经深度优化的履历,将为你撰写个人简历带来更多灵感。
陆明哲的照片
陆明哲
责任心不是口号,而是渗透在每个工作细节中的行动准则。
28岁
3年工作经验
13800138000
DB@zjengine.com
求职意向
安全测试工程师
长沙
薪资面谈
三个月内到岗
工作经历
2023.07 - 2025.06
小楷电商科技
高级安全测试工程师

负责电商平台核心交易链路及大促活动的安全测试全周期管理,覆盖漏洞挖掘、防御体系验证、安全左移落地,主导搭建业务级安全测试标准与应急响应机制,保障亿级用户交易场景的安全性与稳定性。

  • 主导设计2024年双11大促秒杀系统的安全测试方案,针对高并发、强交互特性,采用Burp Suite定制化插件拦截异常请求、OWASP ZAP模拟DDoS攻击,结合业务日志分析识别出3类关键风险:支付回调接口越权(影响订单金额篡改)、库存扣减逻辑漏洞(触发超卖)、验证码绕过(导致机器刷单)。通过构造恶意参数注入、多线程压测复现问题,推动开发重构权限校验中间件、引入分布式锁机制,将大促期间资损风险降低92%,最终实现0起因安全漏洞导致的客诉。
  • 推动安全测试左移落地,主导在GitLab CI/CD流水线集成SonarQube SAST扫描与OWASP ZAP DAST自动化测试,自定义电商业务规则库(如敏感信息正则匹配、支付参数长度限制),使代码提交阶段高危漏洞拦截率从35%提升至81%;同步开发测试报告可视化看板,实时展示各业务线安全风险等级,推动开发团队修复时效缩短40%,上线前遗留高危漏洞数量同比下降67%。
  • 牵头建立大促安全应急响应SLA,模拟黑产攻击场景(如SQL注入获取用户手机号、XSS窃取Cookie)设计攻防演练,复现3起潜在攻击路径。针对其中Redis未授权访问漏洞,定位根因是云服务器安全组配置疏漏,协调运维团队4小时内完成全局端口白名单收紧,并优化WAF规则库新增20条针对电商业务的攻击特征拦截策略,后续3个月内同类攻击成功拦截率提升至99.5%。
  • 负责隐私计算场景安全验证,配合数据团队落地联邦学习用户画像模型,测试模型训练数据传输加密(TLS 1.3)、计算节点访问控制(RBAC细粒度策略)、结果集脱敏(哈希加盐)等关键环节,发现2处密钥硬编码问题与1处脱敏规则遗漏,推动采用AWS KMS管理密钥并完善脱敏算法,助力业务通过国家金融科技安全认证。
2021.03 - 2023.06
小楷零售科技
安全测试工程师

聚焦用户隐私合规与交易链路安全测试,构建覆盖用户生命周期(注册-下单-支付-售后)的安全测试体系,支撑平台通过等保三级、ISO 27001认证,保障千万级用户数据安全与业务合规。

  • 设计隐私合规测试框架,依据《个人信息保护法》与GDPR要求,拆解用户数据收集(最小必要原则)、存储(加密等级)、传输(通道安全)、共享(第三方授权)4大环节测试点。通过Postman脚本自动化遍历120+接口,发现3类问题:用户地址信息明文存储于日志文件、第三方物流接口未签署数据共享协议、注销账号后支付信息未彻底清除。推动技术团队完成日志脱敏改造(掩码处理关键字段)、签署补充协议并上线数据彻底删除接口,最终以0不符合项通过年度隐私合规审计。
  • 优化接口安全测试效率,针对核心交易接口(如创建订单、支付回调)开发Python自动化测试脚本,集成JWT鉴权有效性验证(过期时间、签名算法)、速率限制(QPS阈值)、参数篡改(修改支付金额、用户ID)等测试用例,覆盖92%的高频交易接口。上线后接口安全漏洞发现效率提升5倍,上线前接口类高危漏洞残留量从月均15个降至3个以内。
  • 参与红蓝对抗演练,扮演攻击方模拟XSS、CSRF、SSRF等攻击:通过构造包含恶意JS的评论内容触发存储型XSS(影响用户cookie窃取),发现前端输入过滤仅校验特殊字符未转义HTML实体;模拟CSRF攻击时,利用未绑定的Referer头绕过防御,暴露出部分接口未校验Origin字段。推动前端增加CSP策略(限制脚本来源)、后端强制校验Referer与Origin,XSS与CSRF攻击成功率从45%降至5%以下。
2019.07 - 2021.02
小楷数字科技
初级安全测试工程师

协助完成业务系统基础安全测试与漏洞管理,参与渗透测试、安全用例维护及团队安全意识培训,保障内部管理系统与外部合作接口的基础安全性。

  • 执行核心系统(OA、CRM)渗透测试,使用Nmap扫描内网资产暴露面,发现3台未打补丁的Redis服务器开放公网端口且未设置认证;通过Metasploit调用redis模块写入Webshell,验证服务器被控制风险。提交详细漏洞报告并附修复方案(关闭公网暴露、启用密码认证、限制IP白名单),推动运维团队48小时内完成整改,漏洞修复率100%,当年内网横向渗透事件归零。
  • 搭建安全测试用例库,基于OWASP Top 10与业务场景梳理200+测试用例,覆盖SQL注入、XSS、越权访问等常见漏洞类型。例如针对用户信息查询接口,设计“修改URL参数userId尝试访问他人数据”“输入单引号触发数据库报错”等用例,使团队测试覆盖率从65%提升至90%,同类漏洞复发率下降40%。
  • 组织面向开发团队的安全培训,每月选取1-2个典型漏洞案例(如因未校验文件上传类型导致的RCE攻击),讲解漏洞原理、修复方案与编码规范。累计培训12场,覆盖80+开发人员,后续新上线功能中因低级安全编码问题导致的漏洞数量同比减少55%。
技能特长
沟通能力
执行能力
热情坦诚
文案能力
兴趣爱好
摄影
看书
阅读
跑步
奖项荣誉
  • CISP
  • 2023年度公司安全测试之星
  • 2024年全国网络安全技能竞赛(企业组)二等奖
自我评价
  • 长期深耕互联网产品全链路安全测试,习惯以攻击者视角还原风险场景,将安全要求前置嵌入需求与研发早期,从源头规避漏洞。
  • 对OWASP Top 10等风险模型有深度实践,擅长通过流量、代码分析挖掘复杂系统隐藏隐患,紧盯用户数据与业务可用性底线。
  • 推动漏洞闭环不局限于“报问题”,更能结合业务讲清风险影响,用研发语言同步优先级,带动团队主动修复。
  • 持续追踪云原生、API安全等新兴威胁,主动迭代安全测试方法论,确保能力匹配业务快速迭代的安全需求。
试一下,换个颜色
选择配色
使用此模板创建简历
  • 支持电脑端、微信小程序编辑简历
  • 支持一键更换模板,自由调整字距行距
  • 支持微信分享简历给好友查看
  • 支持简历封面、自荐信、自定义简历模块
  • 支持导出为PDF、图片、在线打印、云端保存
该简历模板已内置
  • 个人名称
  • 头像
  • 基本信息
  • 求职意向
  • 工作经历
  • 项目经验
  • 实习经验
  • 作品展示
  • 奖项荣誉
  • 校园经历
  • 教育背景
  • 兴趣爱好
  • 技能特长
  • 语言能力
  • 自我评价
  • 报考信息
  • 简历封面
  • 自荐信
对话框
提示
说明