【工作職責(zé)】
1)基于安全威脅和風(fēng)險(xiǎn)評(píng)估方法,對(duì)CBG IT產(chǎn)品進(jìn)行獨(dú)立的安全代碼評(píng)估和漏洞挖掘,人工評(píng)估產(chǎn)品合安全標(biāo)準(zhǔn)、規(guī)范和基線的遵從性,并推動(dòng)安全編碼問題改進(jìn);
2)負(fù)責(zé)CBG IT產(chǎn)品安全編碼工具掃描、工具安全掃描策略開發(fā)、告警清零等工作,提升產(chǎn)品可信能力和安全質(zhì)量;
3)建設(shè)CBG IT產(chǎn)品安全編碼評(píng)估技術(shù)體系,研究業(yè)界先進(jìn)標(biāo)準(zhǔn)及方法論,持續(xù)提升安全編碼評(píng)估公共能力,提升產(chǎn)品安全編碼效率。
【任職要求】
業(yè)務(wù)技能要求:
1)熟練掌握主流編程語言,如Java/Python/Shell等;熟悉前端、后端web應(yīng)用開發(fā)主流技術(shù);
2)有較強(qiáng)的學(xué)習(xí)能力和鉆研精神,對(duì)安全編碼,漏洞挖掘、安全評(píng)估有熱情,有CTF等參賽經(jīng)驗(yàn)者優(yōu)先。
專業(yè)知識(shí)要求:
1)熟悉代碼審計(jì)、漏洞挖掘、安全掃描及常用安全編碼評(píng)估工具,具備Web,移動(dòng),應(yīng)用框架等產(chǎn)品安全編碼評(píng)估經(jīng)驗(yàn),能夠獨(dú)立完成常見類型漏洞的攻擊利用;
2)精通常見的安全漏洞原理,具備漏洞挖掘的能力;有威脅建模、Fuzzing測(cè)試、滲透測(cè)試、白盒安全測(cè)試實(shí)戰(zhàn)經(jīng)驗(yàn)。
現(xiàn)狀:
1、有國內(nèi)最全面的B2C IT系統(tǒng)開發(fā)平臺(tái),覆蓋了面向B2C行業(yè)的絕大部分IT系統(tǒng),包含了渠道、營銷、零售、服務(wù)、供應(yīng)鏈、財(cái)經(jīng)、研發(fā)IPD、數(shù)字化運(yùn)營等各類業(yè)務(wù),視野寬廣。
2、能夠參與系統(tǒng)級(jí)設(shè)計(jì)工具開發(fā)以及計(jì)算設(shè)計(jì)實(shí)現(xiàn)等工作,對(duì)個(gè)人技術(shù)提升很大,同時(shí)注重培養(yǎng)人選的復(fù)合型能力。
項(xiàng)目部門情況:致力于為華為B2C市場(chǎng)提供專業(yè)的IT解決方案,為CBG提供“極致、簡約、高效”的數(shù)字化作戰(zhàn)與指揮系統(tǒng),打造國內(nèi)第一、全球領(lǐng)先的IT系統(tǒng)。