岗位职责
负责公司客户项目的渗透测试、安全评估、漏洞验证及安全咨询工作。 对Web应用、移动应用、API接口、服务器、网络设备、云平台及容器环境开展安全测试。 识别、分析和验证各类安全漏洞,并提供针对性的修复建议和安全加固方案。 编写渗透测试报告、安全评估报告、风险分析报告及相关技术文档。 协助客户进行漏洞修复验证、安全整改跟踪及风险闭环管理。 参与渗透测试等交付工作。 持续跟踪国内外最新漏洞、攻击技术、安全趋势及威胁情报。
AI安全相关职责
负责生成式AI(GenAI)、大语言模型(LLM)、AI Agent等人工智能应用的安全测试与风险评估。 对AI系统开展Prompt Injection、Jailbreak(越狱)、数据泄露、模型滥用等安全测试。 对RAG(检索增强生成)、Agent工作流、插件系统、知识库及模型调用链路进行安全评估。 建立和完善AI安全测试规范、测试案例库及评估方法论。 跟踪OWASP LLM Top 10、MITRE ATLAS等AI安全框架及行业最佳实践。
任职要求
信息安全、网络安全、计算机科学、软件工程等相关专业本科及以上学历。 3年以上渗透测试、安全评估、红队攻防或相关工作经验。 熟悉常见Web安全漏洞原理及利用方式,包括但不限于:
-
SQL Injection
-
Cross Site Scripting(XSS)
-
Cross Site Request Forgery(CSRF)
-
Server Side Request Forgery(SSRF)
-
文件上传漏洞
-
命令执行漏洞
-
权限绕过
-
认证与授权缺陷
-
业务逻辑漏洞
熟练使用主流安全测试工具:
-
Burp Suite
-
Nmap
-
Nessus
-
Metasploit
-
Wireshark
-
Sqlmap
-
等
熟悉Linux、Windows操作系统安全及安全加固。 熟悉TCP/IP协议、网络架构及常见网络攻击技术。 具备漏洞分析、利用验证、PoC编写及安全研究能力。 具备良好的沟通能力、文档编写能力及客户服务意识。
AI安全能力要求
了解生成式AI、LLM及AI Agent的基本原理和应用架构。 熟悉以下AI安全风险及测试方法:
-
Prompt Injection
-
Jailbreak Attack
-
Sensitive Data Disclosure
-
Indirect Prompt Injection
-
Training Data Poisoning
-
Model Abuse
-
Excessive Agency
-
Insecure Plugin Integration
-
Hallucination Risk
-
Unauthorized Function Calling
熟悉以下一种或多种AI平台:
-
OpenAI GPT系列
-
Azure OpenAI Service
-
Claude
-
Gemini
-
DeepSeek
具备以下一种或多种测试经验:
-
LLM安全测试
-
RAG安全评估
-
Agent安全评估
-
AI API安全测试
-
Prompt安全测试
了解OWASP LLM Top 10、MITRE ATLAS、NIST AI RMF等AI安全框架。
证书要求(满足一项或多项优先)
国际证书
-
OSCP(Offensive Security Certified Professional)
-
OSEP(Offensive Security Experienced Penetration Tester)
-
OSWE(Offensive Security Web Expert)
-
GPEN(GIAC Penetration Tester)
-
GWAPT(GIAC Web Application Penetration Tester)
-
CEH(Certified Ethical Hacker)
-
CISSP(Certified Information Systems Security Professional)
-
Security+
国内证书
-
CISP
-
CISP-PTE(注册渗透测试工程师)
-
其他主流网络安全认证
英语能力要求
具备良好的英语读写能力,能够熟练阅读英文技术文档、安全公告、漏洞分析报告、AI安全研究论文及产品官方文档。 能够独立使用英语编写技术文档、测试报告及邮件沟通。 能够运用英语进行基本的日常工作交流。 具备跨国项目协作经验者优先。
优先录用条件
-
有大型跨国企业安全项目经验。
-
具备红队攻防或高级持续性攻击(APT)模拟经验。
-
拥有公开漏洞(CVE)发现记录。
-
参加过CTF竞赛并取得优秀成绩。
-
具备Python、Golang、PowerShell、Java、C/C++等开发或自动化脚本能力。