岗位职责
参与以下一个或多个方向的工作:
- AI驱动的安全扫描建设:结合大模型等技术,探索并落地AI驱动的漏洞挖掘、代码审计、自动修复等安全能力,持续提升漏洞发现能力、扫描准确率和自动化运营效率;
- 安全防御能力建设:负责内部RASP、安全包等安全防御工具建设、部署与运营,协助业务方提升默认安全水位,降低安全风险暴露面;
- 漏洞跟踪与应急响应:负责业界新发漏洞的跟踪分析、影响面评估和应急响应,设计修复方案与缓解措施,为云产品提供通用安全技术支持和解决方案;
- AI安全研究:跟进LLM、AI Agent、MCP、工具调用、代码生成等方向的安全风险,参与Prompt Injection、越权调用、数据泄露等问题的解决,设计并落地AI安全防护方案。
职位要求
- 熟悉Web/系统常见安全漏洞的原理、检测方法、利用方式及修复方案;
- 具备基础研发能力和脚本自动化能力,熟悉至少一种编程语言,如Python、Java、Go、C/C++等,能够通过自动化方式提升告警分析、漏洞扫描、安全运营效率;
- 具备基础SQL能力,能够完成安全数据分析、风险统计、规则验证等工作;
- 具备良好的沟通能力、团队协作能力、安全方案推动能力和项目落地能力;
- 了解大模型、Agent或AI工程化相关基础概念,包括但不限于 Prompt、RAG、工具调用、函数调用、Agent Workflow、MCP等;
- 具备将AI应用于安全场景的意识和能力,例如代码审计辅助、漏洞分析、告警降噪、POC 生成、修复建议生成、安全知识库问答等;
- 以下条件满足其一即可: a. 熟悉常用风险发现、防御工具的原理,包括黑盒扫描器、白盒扫描器、灰盒扫描器、WAF、RASP、SCA 等; b. 熟悉C语言与Linux系统,具备较好的操作系统、基础算法或底层安全背景; c. 了解基础云产品、云服务的使用方式及常见安全问题; d. 具备Java或Go语言代码审计能力,能够独立审计企业级Web系统代码,有实际漏洞挖掘经验; e. 了解大模型应用开发或Agent开发流程,具备Prompt Engineering、RAG、工具调用、安全评测等相关实践经验。 加分项
- 具备云厂商、大型企业、云原生业务SDL落地经验;
- 具备黑盒/白盒/灰盒扫描器、WAF、RASP、SCA等安全工具研发经验;
- 熟悉深度学习、大模型微调、模型对齐、RAG、Agent开发、MCP协议或AI应用工程化;
- 具备大模型安全、Agent安全、AI应用安全相关研究或实践经验,包括Prompt Injection、越权工具调用、数据泄露、模型幻觉、供应链安全、AI代码安全等方向;
- 有AI辅助安全工具建设经验,例如基于LLM的代码审计 Agent、漏洞分析 Agent、自动化漏洞验证Agent、告警研判Agent、修复建议生成系统等;
- 具有安全竞赛、安全会议成果,或GitHub高质量开源项目;
- 在各大SRC平台提交过高质量漏洞,或在知名安全社区发布过文章,或在护网项目中有攻防实战经验者优先。