当前模板已根据「Web安全工程师」岗位深度优化
选择其他岗位
开始编辑模板后,您可以进一步自定义包括:工作履历、工作内容、信息模块、颜色配置等
内置经深度优化的履历,将为你撰写个人简历带来更多灵感。
陆明哲的照片
28岁
3年工作经验
13800138000
DB@zjengine.com
求职意向
Web安全工程师
西安
薪资面谈
三个月内到岗
技能特长
沟通能力
执行能力
热情坦诚
文案能力
兴趣爱好
摄影
看书
阅读
跑步
陆明哲
用系统化的思维解决问题,用温度化的方式交付成果,这是我的工作准则。
工作经历
2021.08 - 2023.06
小楷科技集团
业务安全开发专家
  • 负责集团电商、金融等核心业务的账号与活动安全体系,设计并实现了基于动态令牌、设备指纹与行为分析的智能风控系统,精准识别机器注册、刷券薅羊毛等恶意行为,使营销活动中的资损率从5%降至0.1%以下,年节省营销费用超千万。
  • 主导对集团核心业务系统的红蓝对抗攻防演练,模拟高级持续性威胁(APT),深度挖掘出2个可导致核心数据泄露的链式逻辑漏洞(SRC评级高危),并推动修复,极大提升了集团整体的安全防护纵深。
  • 针对业务中复杂的SQL注入与ORM框架注入问题,创新性地开发了SQL语法预解析代理层,在不改动业务代码的前提下,实现了对恶意SQL的实时拦截与告警,拦截有效率达99.99%,解决了困扰团队多年的遗留问题。
2019.05 - 2021.07
小楷科技集团
安全开发工程师
  • 独立负责公司Web应用防火墙(WAF)的规则策略运营与引擎调优,基于对攻击流量的深度学习,提炼出精准的恶意特征库,将WAF的误报率从15%降低至2%以内,同时检出率提升至98%,使其真正成为可信赖的安全屏障。
  • 从0到1构建了公司的源代码安全审计(SAST)能力,将FindSecBugs、Semgrep等工具整合,并定制化开发了50+条公司特有的安全编码规则,在1600余个历史项目中扫描出超万个潜在漏洞,并推动修复闭环。
  • 设计并开发了统一的安全资源门户,集成了漏洞管理、安全知识库、培训课件等功能,将安全团队的知识沉淀赋能给800+名研发人员,使整体安全漏洞复发率降低了60%。
  • 深度参与核心业务系统渗透测试,运用高级模糊测试(Fuzzing)与源代码审计相结合的手段,挖掘出​​3个​​涉及业务逻辑的深层高危漏洞,避免了可能造成的重大数据泄露事件。
项目经验
2022.05 - 2023.10
星途电商科技有限公司
高级安全开发工程师

电商平台全链路交易安全防护体系研发

  • 星途电商作为年GMV超千亿的综合电商平台,大促期间交易链路(下单-支付-履约)频繁遭受黑产新型攻击——如模拟正常用户行为的低频虚假下单、支付链路参数篡改、库存跨店刷单,导致用户投诉率上升12%、商家损失超千万。我的核心职责是主导构建覆盖全链路的主动安全防护体系,联动订单、支付、库存三大系统实现风险实时拦截与溯源。
  • 项目面临两大技术瓶颈:一是传统规则引擎依赖静态特征(如IP频次、设备指纹),对低频变种攻击误报率高达35%;二是三大系统数据分散,无法实现跨环节的风险关联(如订单异常与支付账号异常的联动分析);此外,大促峰值10万QPS下,实时拦截引擎的单请求处理耗时超120ms,存在性能瓶颈。
  • ① 主导设计“规则引擎+机器学习+全链路溯源”三层架构:基于XGBoost训练交易异常检测模型,融合用户行为(浏览时长、页面跳转路径)、设备可信度(Root/越狱检测、模拟器识别)、地理位置(IP与收货地址偏差)等15维特征,精准识别低频恶意行为;② 利用Jaeger分布式追踪系统打通三系统日志,实现风险事件的秒级溯源(如从支付异常反查订单来源);③ 重构实时拦截引擎,采用Kafka异步消息队列解耦流量处理,将单请求耗时降至40ms以内,支撑高并发场景。
  • 项目上线后,交易链路黑产攻击成功率从18%降至7%,误报率降至8%以下;大促期间拦截恶意请求超200万次,直接减少商家损失1200万元。该方案成为公司电商业务的标准化安全模板,我主导的模型和架构设计获“年度技术创新奖”,并推广至旗下本地生活业务线。
2020.03 - 2022.04
云信金融科技服务有限公司
安全开发工程师

金融开放平台API全生命周期安全管理平台研发

  • 云信金融作为金融开放平台服务商,支撑200+银行、券商的API接口调用(如用户征信查询、转账、理财购买)。此前因缺乏统一安全管控,平台遭受恶意撞库(日均10万次)、数据爬取(非法获取用户信息)、非法转账尝试(月均50起),导致用户投诉率上升20%,且无法通过等保三级认证。我的职责是研发统一的API安全管控平台,解决多协议、多租户的安全管控问题。
  • 项目核心挑战有三:一是支持REST、gRPC、WebSocket多协议API的细粒度安全检测,传统WAF仅能做HTTP层过滤;二是企业客户权限需求差异大(如A银行允许每分钟100次转账调用,B券商仅允许10次),静态权限模型无法满足灵活管控;三是API流量日志分散,合规审计需人工梳理,效率极低。
  • ① 主导设计“身份认证-权限管控-流量审计”全生命周期平台:基于OAuth2.1和OpenID Connect实现多租户身份管理,支持API Key、JWT、生物识别(如银行U盾)等5种认证方式;② 自研轻量级协议解析引擎,针对gRPC的二进制流、WebSocket的长连接进行深度解析,识别异常请求(如高频重复的转账指令);③ 设计动态权限模型,允许客户通过可视化界面配置API的调用频率、数据范围(如仅能查询本人征信)和访问时段,结合LSTM模型预测异常权限申请(如突然大幅提升调用频率)。
  • 平台上线后,开放平台恶意API调用次数下降75%,用户隐私数据泄露事件清零;合规审计效率提升50%,支撑平台通过等保三级和PCI DSS认证。该平台成为公司核心产品模块,服务收入占比从15%提升至30%。我主导的“多协议API协议解析引擎”和“动态权限管控方法”申请了2项发明专利,其中1项已授权。
教育背景
2013.09 - 2016.06
XX外国语学校
文科重点班(英语特长)
强化英语沟通能力(雅思7.0),建立跨文化协作基础;策划“模拟世界经济论坛”活动,主导团队完成10国经济政策分析报告,培养全球化商业视野与数据分析敏感度。
2016.09 - 2020.06
XX财经大学
金融学(本科)
聚焦公司金融与量化分析课程(GPA 3.8/4.0),掌握风险评估与资本运作模型;在XX证券实习期间,独立完成5家上市公司财报横向对比研究,提出的“现金流健康度评估指标”被部门采纳为风控补充工具。获CFA协会投资分析大赛华东区8强。
奖项荣誉
  • 注册信息安全专业人员CISP
  • 信息安全管理员四级
  • 2022年公司网络安全攻防演练一等奖
  • 2023年度Web安全项目攻坚奖
自我评价
  • 深耕Web安全全链路防护,擅长从需求阶段嵌入安全设计,用威胁建模与红蓝对抗思维预判业务潜在风险,拒绝事后救火。
  • 习惯以“攻击者视角+业务影响度”双维度拆解漏洞,修复同时推动流程优化,从根源降低风险复发概率。
  • 持续追踪OWASP Top 10及云原生、Serverless等新场景威胁,保持防护能力与技术迭代同频。
  • 能用业务语言同步安全风险,推动研发、测试团队建立安全左移意识,让安全融入产品迭代。
试一下,换个颜色
选择配色
使用此模板创建简历
  • 支持电脑端、微信小程序编辑简历
  • 支持一键更换模板,自由调整字距行距
  • 支持微信分享简历给好友查看
  • 支持简历封面、自荐信、自定义简历模块
  • 支持导出为PDF、图片、在线打印、云端保存
该简历模板已内置
  • 个人名称
  • 头像
  • 基本信息
  • 求职意向
  • 工作经历
  • 项目经验
  • 实习经验
  • 作品展示
  • 奖项荣誉
  • 校园经历
  • 教育背景
  • 兴趣爱好
  • 技能特长
  • 语言能力
  • 自我评价
  • 报考信息
  • 简历封面
  • 自荐信
对话框
提示
说明