当前模板已根据「Web安全工程师」岗位深度优化
选择其他岗位
开始编辑模板后,您可以进一步自定义包括:工作履历、工作内容、信息模块、颜色配置等
内置经深度优化的履历,将为你撰写个人简历带来更多灵感。
陆明哲的照片
28岁
3年工作经验
13800138000
DB@zjengine.com
求职意向
Web安全工程师
西安
薪资面谈
一个月内到岗
技能特长
沟通能力
执行能力
热情坦诚
文案能力
兴趣爱好
摄影
看书
阅读
跑步
陆明哲
昨天的经验是今天的基石,而今天的突破将成为明天的标准。
工作经历
2022.05 - 2024.07
小楷星河云计算科技有限公司
云原生安全专家
  • 主导公司容器化与Kubernetes集群的安全加固方案,通过定制OPA(Open Policy Agent)策略,实现了对集群配置、工作负载、网络策略的强制安全合规检查,杜绝了因配置错误导致的安全风险。
  • 构建了覆盖全生命周期的云原生安全防护体系,集成镜像漏洞扫描、运行时安全监控(Falco)与网络微隔离,成功发现并遏制了2起利用容器逃逸技术进行的攻击渗透,守护了云上核心资产的安全。
  • 针对敏感数据在云上的流动,研发了数据流向监控与风险感知系统,通过深度解析网络流量与API调用,实时绘制数据地图并识别异常访问行为,每年有效预警超过50起潜在的数据泄露风险。
  • 为Java/Python等主流技术栈制定了安全编码规范,并开发了相应的IDE插件,在开发者编写代码时实时提示安全风险,将源码中的安全缺陷数量降低了​​35%​​。
2020.07 - 2022.04
小楷星河云计算科技有限公司
安全开发工程师
  • 为应对容器化、微服务化带来的安全挑战,规划并领导团队成功交付了​​云原生WEB应用防火墙(CN-WAF)​​,该产品采用Sidecar注入模式,实现了对Kubernetes集群内东西向流量的精细安全管控,上线后成功拦截了​​数万次​​内部服务间的恶意攻击尝试,产品已成为公司明星产品,年营收超​​亿元​​。
  • 负责创建一套量化评估研发团队安全水平的指标体系(涵盖漏洞密度、修复时效、安全测试覆盖率等),并通过自动化仪表盘实时展现,该体系使得各团队的安全表现变得可视、可比较,极大激发了研发侧主动管理安全的内生动力,整体安全水位提升​​50%​​。
  • 带队对API安全、Serverless安全等前沿领域进行深度研究,发现的​​1个​​通用型高危漏洞获得CNVD原创漏洞证书,相关研究成果形成的专利和检测方案,为公司带来了显著的技术竞争优势和品牌溢价。
项目经验
2022.05 - 2023.08
星途互娱科技有限公司
安全开发工程师(资深)

游戏实时交互链路全场景安全防护体系搭建

  • 项目背景:星途互娱旗下3款核心MMO游戏面临严重的实时交互安全问题——WebSocket聊天消息篡改、自定义二进制协议道具交易伪造、HTTP/2组队请求批量薅羊毛,每月导致用户道具损失超200万元,且因安全延迟影响用户体验的投诉占比达35%。我的核心目标是主导搭建覆盖“接入-业务-数据”全链路的低延迟、高适配安全防护体系,解决多协议混合场景下的实时风险防控问题。
  • 关键难题与技术方案:1)实时性与防护精度的矛盾——传统规则引擎对WebSocket二进制帧的解析延迟超100ms,无法满足游戏交互要求;2)多协议特征提取困难——游戏内部自定义协议无标准字段,难以识别伪造请求;3)黑产动态对抗——攻击手法每小时迭代,静态规则库误报率高达20%。针对这些问题,我选择“轻量级规则引擎+在线机器学习”组合方案:用Rust开发低延迟协议解析中间件(支持WebSocket、HTTP/2、自定义二进制协议的统一解码),提取“消息频率、操作序列、设备行为”等多维特征;基于LSTM模型训练异常请求预测能力,实时输出风险评分。
  • 核心行动与创新:1)牵头设计分层防护架构:接入层用解析中间件完成流量清洗(过滤90%的低危伪造请求),业务层嵌入风险评分校验(拦截高风险交易),数据层对敏感信息(如道具ID、支付金额)做AES-256加密传输;2)开发“协议指纹”库——针对游戏12种核心协议,提取固定帧头、指令码组合生成唯一指纹,实现伪造请求的毫秒级识别;3)打通威胁情报平台——将黑产IP、异常设备ID等情报同步至防护体系,实现攻击特征的分钟级更新。过程中突破了“二进制协议深度解析性能瓶颈”,将单帧解析时间从15ms压缩至3ms。
  • 项目成果与价值:1)防护效果:实时拦截率达到99.8%,黑产导致的道具损失降至每月50万元以下(下降75%),用户交互延迟从80ms降至20ms以内(投诉率降低60%);2)业务价值:体系支撑了公司年度重点游戏《星途纪元》的上线安全,上线3个月未发生重大交互安全事件;3)规模化复用:方案被提炼为“游戏实时链路安全防护标准”,推广至公司5款在研游戏,预计每年节省安全开发成本200万元。我个人主导了3个核心模块的开发,输出2篇技术专利(已受理)。
2020.03 - 2021.12
星途互娱科技有限公司
高级安全开发工程师

游戏支付链路安全重构与反薅羊毛系统研发

  • 项目背景:此前公司支付链路依赖传统数字签名验证,存在“签名参数可篡改、订单号可预测、设备指纹易伪造”三大风险,导致每月因虚假订单、重复支付造成的损失超30万元。我的目标是重构支付链路安全机制,实现“端-管-云”全链路防篡改、防伪造,彻底解决支付类攻击问题。
  • 关键难题与技术方案:1)第三方支付接口安全边界不清——与微信、支付宝的回调接口缺乏双向身份校验,易被中间人篡改订单状态;2)黑产批量攻击——利用模拟器+IP代理池注册大量账号,批量发起虚假支付;3)设备指纹不可信——原有指纹仅基于IMEI,易被Root工具篡改。针对这些问题,我采用“端到端加密+图数据库关联分析”方案:支付请求用RSA公钥加密(私钥存于支付网关),回调时用AES解密并校验签名;开发设备可信度评分系统,采集“设备传感器数据、操作习惯、网络环境”等20+维度特征,生成0-100分的可信度评分。
  • 核心行动与突破:1)主导支付链路全流程安全审计——发现12个高危漏洞(如签名算法使用SHA1、订单号用时间戳生成可预测),推动修复并重构签名模块,实现“一订单一密钥”(每个订单生成唯一的AES密钥,防止重放攻击);2)开发反薅羊毛引擎——用Neo4j图数据库存储用户、设备、支付账号的关联关系,识别“同一设备注册5个以上账号”“同一IP短时间内发起10次支付”等团伙攻击,拦截率提升至95%;3)对接第三方风控——将支付风险评分同步至腾讯天御风控系统,对高风险订单触发人工审核,避免误拦截正常用户。
  • 项目成果与价值:1)支付安全:支付类攻击损失从每月30万降至每月2万以下(下降93%),虚假订单拦截率达98%;2)组件化输出:设备指纹系统与反薅羊毛引擎被纳入公司基础安全组件,应用到注册、登录、道具领取等环节,整体账号被盗率下降40%;3)个人成长:掌握了金融级支付安全设计方法论,输出《游戏支付链路安全最佳实践》文档,成为公司支付安全的标准规范。
教育背景
2013.09 - 2016.06
XX市第一中学
理科重点班
通过系统化的数理课程训练(物理/数学竞赛班),培养了严密的逻辑思维能力和复杂问题拆解方法论;担任校科技社副社长期间,主导“简易机器人编程”项目,锻炼了技术方案落地的执行力,获省级创新大赛三等奖。
2016.09 - 2020.06
XX理工大学
计算机科学与技术(本科)
主修数据结构、算法设计等核心课程(GPA 3.7/4.0),构建系统性技术知识框架;通过校企合作项目“智慧校园小程序开发”(担任后端组长),将理论转化为高并发场景下的解决方案,服务3所高校超2万用户。获校级“技术创新标兵”(Top 5%)。
奖项荣誉
  • 计算机技术与软件专业技术资格(水平)证书(信息安全工程师)
  • 公司年度网络安全优秀贡献奖
  • 市级网络安全技能竞赛三等奖
自我评价
  • 深耕互联网Web安全,聚焦业务全流程安全嵌入,从用户交互、数据流转视角挖风险,拒绝事后补漏。
  • 用“威胁前置建模+修复闭环”链路解题,把技术和业务结合,压缩攻击面至最小。
  • 主动追OWASP Top 10等新威胁,出可落地指引,推团队从被动响应变主动预防。
  • 锚定“保用户数据与业务连续性”,平衡安全合规与迭代,助业务快上线且零重大事故。
试一下,换个颜色
选择配色
使用此模板创建简历
  • 支持电脑端、微信小程序编辑简历
  • 支持一键更换模板,自由调整字距行距
  • 支持微信分享简历给好友查看
  • 支持简历封面、自荐信、自定义简历模块
  • 支持导出为PDF、图片、在线打印、云端保存
该简历模板已内置
  • 个人名称
  • 头像
  • 基本信息
  • 求职意向
  • 工作经历
  • 项目经验
  • 实习经验
  • 作品展示
  • 奖项荣誉
  • 校园经历
  • 教育背景
  • 兴趣爱好
  • 技能特长
  • 语言能力
  • 自我评价
  • 报考信息
  • 简历封面
  • 自荐信
对话框
提示
说明