百度Web渗透测试工程师(J84371)
任职要求
-熟悉常见网络协议、操作系统、数据库、中间件、Web 安全漏洞原理、利用手段以及解决方法; -熟悉渗透测试的标准、流程、方法、常用工具,具有丰富的 Web 外网打点突破和内…
工作职责
-负责IDG 自动驾驶业务云端服务的渗透测试; -负责对无人车辆、5G 云驾舱和运营基地的风险评估和安全加固; -负责对自动驾驶网络安全&数据安全事件分析、处置。 -跟踪国内外车联网安全动态,迭代威胁情报与漏洞管理。

1、常规攻防:负责公司内外网、业务系统及App的常态化渗透测试与漏洞挖掘,提供闭环修复方案; 2、AI自动化渗透:探索并落地AI Agent在攻防场景的应用,开发基于大模型(LLM)的自动化渗透工具、脚本或工作流,提升整体安全测试效率; 3、应急与溯源:负责突发安全事件的应急响应,完成攻击链路还原、黑客画像提取及深度的溯源追踪; 4、攻防基建:密切关注业内最新的攻防技术和思路,完成相关POC开发、测试和对抗。

渗透测试:负责Web应用、移动APP、小程序、API接口、后台管理系统的定期渗透测试与漏洞挖掘; 安全测试体系建设:制定安全测试标准流程,设计测试用例库,建立自动化安全测试能力; 代码安全审计:白盒/灰盒代码审计,使用SAST工具结合人工分析发现业务逻辑漏洞与高危安全隐患; 漏洞全生命周期管理:负责漏洞发现、验证、报告输出、修复跟进与复测闭环,确保风险及时处置; 安全评审与咨询:参与需求评审、架构设计评审,从源头识别安全风险并提供解决方案; 红队演练支持:参与红队攻防演练项目,负责特定环节的渗透测试与攻击链验证; 内网渗透评估:开展内网渗透测试,评估网络隔离、权限控制、横向移动防护的有效性; 攻防技术研究:跟踪最新攻击技术,研究漏洞利用方法,为安全测试提供实战化视角; 应急响应协助:参与安全事件分析,提供渗透测试角度的入侵路径复盘与加固建议;
1、模拟APT攻击,开展红蓝对抗工作 2、深入了解Web应用程序安全,熟悉OWASP Top 10安全风险,对于资产收集、打点、提权、横向、绕过等有成熟的工作经验和思路 3、熟练掌握内网工作组、域环境、云环境渗透思路以及实现方式。 4、具备隐蔽渗透工作经验,能够规避防守方的各类安全溯源能力,有较好的防溯源意识; 5、具备一定的编程经验,熟悉至少一门语言,如Java,Go,Python,C/C++;