崗位職責
1、負責制定研發安全規范、安全需求規劃及安全架構設計評審;
2、主導代碼安全審查(靜態分析/動態測試/滲透測試),修復SQL注入、XSS等高危漏洞;
3、確保開發的軟件系統符合國內外法律法規規定,如《網絡安全法》《數據安全法》《GDPR》等法規和行業監管要求;
4、負責對重大安全事件進行應急響應,制定并執行應急處理方案,快速恢復系統正常運行,提出改進措施,避免類似事件再次發生。
5、根據業務需求和安全目標,制定全面的安全策略和規劃。明確安全管理的目標、原則和措施,指導安全工作方向。
技能要求
1、漏洞發現與修復:熟練使用各種安全測試工具,如靜態代碼分析工具(如 SonarQube)、動態應用安全測試工具(如 OWASP ZAP)、漏洞掃描器(如 Nessus)等。精準識別SQL注入、XSS、緩沖區溢出等漏洞,并提供修復方案。
2、安全編碼能力:能夠制定并推廣安全編碼規范,在代碼層面預防安全漏洞的產生。熟悉輸入驗證、輸出編碼、安全會話管理等防護手段,從代碼源頭規避漏洞。
3、加密技術:能夠根據不同的應用場景選擇合適的加密算法和技術,對敏感數據進行加密保護。例如數據存儲階段使用 AES 算法對數據庫中的用戶密碼進行加密,數據傳輸階段使用 SSL/TLS 協議對網絡通信進行加密,防止數據在傳輸和存儲過程中被竊取或篡改。
任職資格
1、具有5年以上安全類相關工作經驗,具備軟件開發項目的安全參與經驗,熟悉從需求分析、設計、開發到測試、上線等各個階段的安全工作重點和方法。
2、與開發團隊、測試團隊、運維團隊的溝通協作能力
3、具備安全策略制定和風險管理能力