主导电商平台核心交易链路、用户隐私系统及支付网关的Web安全防护体系建设,负责漏洞全生命周期管理、安全工具研发及重大安全事件应急响应,覆盖从需求评审到上线运营的全流程安全管控
- 主导电商订单系统OWASP Top 10专项治理,使用Burp Suite Enterprise、AWVS 2024进行自动化扫描,结合人工渗透测试发现SQL盲注、存储型XSS、不安全的反序列化等高危漏洞12个;针对订单查询接口的SQL盲注问题,设计“参数化查询+动态SQL白名单+输入语义校验”三重防护方案,修复后接口漏洞触发率从15%降至0.2%,全年未发生因该漏洞导致的用户订单数据泄露事件
- 核心参与支付链路安全加固项目,针对支付回调接口的CSRF攻击风险,提出“Referer白名单校验+AES-256加密Token双重验证”机制,使用Go语言开发CSRF Token自动生成与校验中间件,集成至Spring Cloud Gateway;方案落地后支付回调接口CSRF攻击成功率从35%降至0,支撑双11期间1.2亿笔支付交易零安全事故
- 研发Web安全漏洞自动化检测平台,基于Python Flask框架整合SQLMap、XSStrike及自研规则引擎,实现对公司200+Web应用(含小程序后端)的每周自动化扫描;平台添加“业务逻辑漏洞识别模块”,识别出优惠券叠加领取、越权查看订单等场景化漏洞8个,将漏洞发现周期从7天缩短至1天,漏报率降低40%,释放安全团队30%人工测试精力
- 主导Log4j2 RCE漏洞(CVE-2021-44228)应急响应,使用Ansible批量扫描公司系统组件依赖,定位11套系统使用高风险版本Log4j2;通过“热补丁替换+流量镜像检测”快速修复,同时开发Log4j2组件版本检测插件,集成至Jenkins CI/CD Pipeline,后续新增依赖自动拦截CVE-2021-44228等高危组件,至今未再引入同类漏洞