当前模板已根据「安全测试工程师」岗位深度优化
选择其他岗位
开始编辑模板后,您可以进一步自定义包括:工作履历、工作内容、信息模块、颜色配置等
内置经深度优化的履历,将为你撰写个人简历带来更多灵感。
陆明哲的照片
28岁
3年工作经验
13800138000
DB@zjengine.com
求职意向
安全测试工程师
长沙
薪资面谈
一周内到岗
技能特长
沟通能力
执行能力
热情坦诚
文案能力
兴趣爱好
摄影
看书
阅读
跑步
陆明哲
用系统化的思维解决问题,用温度化的方式交付成果,这是我的工作准则。
工作经历
2023.07 - 2025.06
小楷电商科技
高级安全测试工程师

负责电商平台核心交易链路及大促活动的安全测试全周期管理,覆盖漏洞挖掘、防御体系验证、安全左移落地,主导搭建业务级安全测试标准与应急响应机制,保障亿级用户交易场景的安全性与稳定性。

  • 主导设计2024年双11大促秒杀系统的安全测试方案,针对高并发、强交互特性,采用Burp Suite定制化插件拦截异常请求、OWASP ZAP模拟DDoS攻击,结合业务日志分析识别出3类关键风险:支付回调接口越权(影响订单金额篡改)、库存扣减逻辑漏洞(触发超卖)、验证码绕过(导致机器刷单)。通过构造恶意参数注入、多线程压测复现问题,推动开发重构权限校验中间件、引入分布式锁机制,将大促期间资损风险降低92%,最终实现0起因安全漏洞导致的客诉。
  • 推动安全测试左移落地,主导在GitLab CI/CD流水线集成SonarQube SAST扫描与OWASP ZAP DAST自动化测试,自定义电商业务规则库(如敏感信息正则匹配、支付参数长度限制),使代码提交阶段高危漏洞拦截率从35%提升至81%;同步开发测试报告可视化看板,实时展示各业务线安全风险等级,推动开发团队修复时效缩短40%,上线前遗留高危漏洞数量同比下降67%。
  • 牵头建立大促安全应急响应SLA,模拟黑产攻击场景(如SQL注入获取用户手机号、XSS窃取Cookie)设计攻防演练,复现3起潜在攻击路径。针对其中Redis未授权访问漏洞,定位根因是云服务器安全组配置疏漏,协调运维团队4小时内完成全局端口白名单收紧,并优化WAF规则库新增20条针对电商业务的攻击特征拦截策略,后续3个月内同类攻击成功拦截率提升至99.5%。
  • 负责隐私计算场景安全验证,配合数据团队落地联邦学习用户画像模型,测试模型训练数据传输加密(TLS 1.3)、计算节点访问控制(RBAC细粒度策略)、结果集脱敏(哈希加盐)等关键环节,发现2处密钥硬编码问题与1处脱敏规则遗漏,推动采用AWS KMS管理密钥并完善脱敏算法,助力业务通过国家金融科技安全认证。
2021.03 - 2023.06
小楷零售科技
安全测试工程师

聚焦用户隐私合规与交易链路安全测试,构建覆盖用户生命周期(注册-下单-支付-售后)的安全测试体系,支撑平台通过等保三级、ISO 27001认证,保障千万级用户数据安全与业务合规。

  • 设计隐私合规测试框架,依据《个人信息保护法》与GDPR要求,拆解用户数据收集(最小必要原则)、存储(加密等级)、传输(通道安全)、共享(第三方授权)4大环节测试点。通过Postman脚本自动化遍历120+接口,发现3类问题:用户地址信息明文存储于日志文件、第三方物流接口未签署数据共享协议、注销账号后支付信息未彻底清除。推动技术团队完成日志脱敏改造(掩码处理关键字段)、签署补充协议并上线数据彻底删除接口,最终以0不符合项通过年度隐私合规审计。
  • 优化接口安全测试效率,针对核心交易接口(如创建订单、支付回调)开发Python自动化测试脚本,集成JWT鉴权有效性验证(过期时间、签名算法)、速率限制(QPS阈值)、参数篡改(修改支付金额、用户ID)等测试用例,覆盖92%的高频交易接口。上线后接口安全漏洞发现效率提升5倍,上线前接口类高危漏洞残留量从月均15个降至3个以内。
  • 参与红蓝对抗演练,扮演攻击方模拟XSS、CSRF、SSRF等攻击:通过构造包含恶意JS的评论内容触发存储型XSS(影响用户cookie窃取),发现前端输入过滤仅校验特殊字符未转义HTML实体;模拟CSRF攻击时,利用未绑定的Referer头绕过防御,暴露出部分接口未校验Origin字段。推动前端增加CSP策略(限制脚本来源)、后端强制校验Referer与Origin,XSS与CSRF攻击成功率从45%降至5%以下。
2019.07 - 2021.02
小楷数字科技
初级安全测试工程师

协助完成业务系统基础安全测试与漏洞管理,参与渗透测试、安全用例维护及团队安全意识培训,保障内部管理系统与外部合作接口的基础安全性。

  • 执行核心系统(OA、CRM)渗透测试,使用Nmap扫描内网资产暴露面,发现3台未打补丁的Redis服务器开放公网端口且未设置认证;通过Metasploit调用redis模块写入Webshell,验证服务器被控制风险。提交详细漏洞报告并附修复方案(关闭公网暴露、启用密码认证、限制IP白名单),推动运维团队48小时内完成整改,漏洞修复率100%,当年内网横向渗透事件归零。
  • 搭建安全测试用例库,基于OWASP Top 10与业务场景梳理200+测试用例,覆盖SQL注入、XSS、越权访问等常见漏洞类型。例如针对用户信息查询接口,设计“修改URL参数userId尝试访问他人数据”“输入单引号触发数据库报错”等用例,使团队测试覆盖率从65%提升至90%,同类漏洞复发率下降40%。
  • 组织面向开发团队的安全培训,每月选取1-2个典型漏洞案例(如因未校验文件上传类型导致的RCE攻击),讲解漏洞原理、修复方案与编码规范。累计培训12场,覆盖80+开发人员,后续新上线功能中因低级安全编码问题导致的漏洞数量同比减少55%。
教育背景
2013.09 - 2016.06
XX美术附属中学
艺术特长班
通过每日速写训练(累计500+小时),夯实视觉表达基本功;作品《城市记忆》系列入选省级青年艺术展,验证用户情感共鸣设计能力,被XX美术馆收藏。
2016.09 - 2020.06
XX艺术学院
视觉传达设计(本科)
主攻品牌视觉系统课程(专业排名前10%),建立商业设计与用户行为关联模型;为XX茶饮品牌设计的“国风年轻化”视觉方案,助力客户线下店开业首月业绩提升35%,方案入选《中国新锐设计年鉴》。Adobe创意设计大赛全国一等奖。
自我评价
  • 深耕互联网安全测试,习惯以业务链路为核心拆解风险——不做“漏洞猎人”,更站在攻击者视角模拟用户场景,提前阻断可利用薄弱点。
  • 熟悉黑灰产攻击套路,擅长用SQL注入、XSS等手法还原漏洞危害,坚持用“对手逻辑”验证防护有效性。
  • 能将技术漏洞转化为业务语言——和开发、产品沟通聚焦“影响范围”,推动安全问题快速进修复优先级。
  • 紧跟安全威胁迭代,每周研究漏洞报告,可快速适配小程序、API等新业务安全策略,防护不滞后业务。
语言能力
  • 英语(专业八级)
试一下,换个颜色
选择配色
使用此模板创建简历
  • 支持电脑端、微信小程序编辑简历
  • 支持一键更换模板,自由调整字距行距
  • 支持微信分享简历给好友查看
  • 支持简历封面、自荐信、自定义简历模块
  • 支持导出为PDF、图片、在线打印、云端保存
该简历模板已内置
  • 个人名称
  • 头像
  • 基本信息
  • 求职意向
  • 工作经历
  • 项目经验
  • 实习经验
  • 作品展示
  • 奖项荣誉
  • 校园经历
  • 教育背景
  • 兴趣爱好
  • 技能特长
  • 语言能力
  • 自我评价
  • 报考信息
  • 简历封面
  • 自荐信
对话框
提示
说明