招聘公告 · 职位检索 · 央国企/事业单位/名企

高级红蓝攻防工程师

单位:拓竹科技类型:社招地点:深圳更新:2026-09-24

岗位信息

招聘单位拓竹科技
工作地点深圳
官方更新时间2026-08-04 22:33:56

职位描述

1. 漏洞挖掘与评估

- 主导对公司内部关键系统、核心产品及复杂技术栈开展深度漏洞挖掘、利用链构造、影响面评估与业务风险评估。

- 对高危/系统性缺陷进行根因分析,输出可落地的修复方案、验证路径与回归测试标准。

- 对跨系统、跨组件的复合风险给出治理优先级与修复路径设计,推动业务完成修复闭环与长效加固。

2. 漏洞挖掘技术能力建设

- 建设并持续演进漏洞挖掘技术栈与方法体系(目标梳理、资产与攻击面盘点、静态/动态分析、模糊测试、手工审计、利用验证、影响面评估等)。

- 沉淀可复用的检测思路、PoC/验证脚本、检查清单、规则与内部工具,推动从“个人能力”向“组织能力”转化。

- 跟踪业界新攻击手法、0day/Nday 利用模式与安全研究动态,评估对本公司技术栈的相关性,并转化为内部检测方法与加固建议。

- 主导/参与漏洞相关的检测能力建设,推动与扫描平台、SDL、上线前测试、回归测试等能力打通(以攻防视角输出需求与验收标准)。

3. 漏洞治理流程与机制建设

- 负责或主导漏洞全生命周期流程建设与优化:发现 → 定级分级 → 通报与分发 → 修复 SLA → 复测验收 → 归档复盘。

- 制定/完善漏洞定级标准、上报路径、紧急响应与升级机制,确保高危风险可被及时识别、追踪与闭环。

- 与研发、运维、产品、业务协作,将漏洞修复要求嵌入研发流程与上线门禁(如准入检查、阻塞级缺陷标准、复测门禁)。

- 建立漏洞质量与过程度量(如发现有效性、修复时效、复测通过率、重复问题率等),定期复盘并推动流程改进。

- 对外部渗透/众测/红队/专项评估发现的漏洞统一纳入既有治理流程,把关报告质量与整改验收标准。

4. 威胁建模与安全设计评审

- 主导核心业务线、关键系统、重大新品/重大架构变更的威胁建模与攻击面分析。

- 将威胁模型嵌入安全设计、上线门禁、变更评审与架构决策,输出结构化结论、残余风险建议与加固路线图。

- 建立可复用的建模与评估方法论,推动各业务线持续更新并跟踪高优先级改进项落地。

5. 攻防项目管理与供应商治理

- 独立策划并端到端负责红队演练、渗透测试、紫队验证、重大专项评估等项目。

- 负责跨团队协调、进度与风险管控、结果复盘,形成可度量改进闭环。

- 主导外部安全供应商选型、SOW/范围与交付标准、过程质量把控、报告审核、整改验收与合作治理。

6. 攻防实战与风险推演

- 以红蓝/紫队视角构建针对核心业务的端到端攻击路径模型,识别检测盲点与防御失效点。

- 设计并推动场景化验证,量化现有安全控制有效性,并推动分层防御能力持续升级。

任职要求

- 8 年以上信息安全相关经验(能力极突出者可适当放宽),其中3 年以上独立负责重大渗透、红队/紫队或高复杂业务专项评估的经验。

- 具备端到端攻防项目管理能力:能独立定义目标与范围,完成计划、协调、质量把控、风险升级与复盘,并对业务风险收敛结果负责。

- 具备扎实且可验证的漏洞挖掘技术能力:精通至少 2 个以上方向(Web / 系统 / 二进制 / 移动端 / 云 / 物联网或工业侧等),能独立完成从发现、复现、利用分析到影响评估的完整链条,并稳定产出高价值结论。

- 有漏洞挖掘技术体系建设经验,包括但不限于:攻击面盘点方法、检查清单/基准、自动化/半自动化检测、内部工具或脚本库、与现有检测平台联动经验。

- 有漏洞治理流程建设或深度优化经验:熟悉定级分级、通报分发、修复 SLA、复测验收与归档复盘;能推动跨团队流程落地,而非仅完成单次测试交付。

- 能将漏洞发现结果反哺到SDL/上线门禁/变更评审,具备制定阻塞级规则、验收标准与改进建议的能力。

- 能独立主导威胁建模与高阶风险评估,输出可支撑架构取舍、上线门禁和资源投入的业务语言结论。

- 有外部安全供应商全生命周期管理经验(选型、SOW、过程监督、报告质量把关、整改验收),能把关交付质量并沉淀为内部标准与能力。

- 具备系统性思维,能将复杂攻击面转化为清晰的风险画像、优先级与业务决策建议。

- 优秀的跨团队沟通与推动能力;文档与汇报习惯良好。

- 至少精通 Python / Go / 脚本语言等一种,能独立开发验证 PoC、辅助检测与轻量自动化工具。

- 严格遵守授权边界与职业道德,妥善处理高敏漏洞与业务敏感信息。

前往官方投递

提示:投递请认准招聘单位官方招聘官网,谨防中介收费。