信息安全工程师
岗位信息
| 招聘单位 | 童心制物 |
|---|---|
| 工作地点 | 深圳 |
| 官方更新时间 | 2026-04-22 10:55:35 |
职位描述
【职位概要】
负责从 0 到 1构建公司“安全研发生命周期(S-SDLC)”体系,并将安全能力内嵌至 DevOps 自动化流水线中。该岗位要求候选人既具备体系化流程建设能力,能制定研发各阶段的安全准则;又具备硬核的技术实操能力,能通过工具链集成实现安全左移与持续监控。目标是构建一个“透明、自动化、可度量”的研发安全环境,在保障业务高速交付的同时,实现内生性的安全合规。
【核心职责】
S-SDLC 体系设计与治理:
1. 制定并维护公司级安全研发管理制度,定义需求评审、威胁建模、安全开发、安全测试到上线发布的标准化节点。
2. 建立研发安全度量体系(如:漏洞修复时长、安全网关拦截率),定期输出研发效能与安全质量报告。
DevSecOps 自动化工程:
1. 负责安全工具链(SAST/DAST/SCA/IAST)与 CI/CD 流水线的深度集成,实现代码提交即扫描、构建即审计。
2. 开发并维护自动化安全网关,根据不同业务等级设置“自动阻断”逻辑,确保高危缺陷不进入生产环境。
技术实操与漏洞治理:
1. 主导核心业务的威胁建模与架构安全评审,提供切实可行的安全设计方案。
2. 负责自动化审计结果的二次人工复核,过滤误报,并深度指导研发团队完成漏洞修复工作。
云原生与基础设施安全:
1. 推动“基础设施即代码(IaC)”的安全审计,确保 Terraform/K8s 配置文件符合安全基线。
2. 维护容器安全镜像仓库,建立容器运行时的持续监控与异常拦截机制。
工具赋能与文化建设:
1. 封装通用安全 SDK 或组件(如加密库、认证框架),从代码源头降低安全隐患。
2. 开展针对研发人员的“安全开发培训”,通过实战演练提升全员安全工程素养。
3. 关注前沿安全技术和行业动态,持续改进公司的安全防御体系。
任职要求
【任职要求】
教育背景: 计算机、信息安全或软件工程相关专业本科及以上学历。
工作经验:
1. 5 年以上相关工作经验,其中至少 3 年深度参与过 SDLC 流程建设或 DevSecOps 工具链落地。
2. 具备完整的安全开发生命周期理论基础(如微软 SDL、OWASP SAMM)。
专业技能:
1. 编程/脚本: 精通 Python/Go 至少一种语言,具备对安全工具进行二次开发或 API 联动集成的能力。
2. 工具精通: 熟练掌握主流安全工具(如 SonarQube, Snyk, Checkmarx, Fortify, ZAP 等)及流水线工具(Jenkins, GitLab CI)。
3. 技术视野: 熟悉 OWASP Top 10,深入理解 K8s/Docker 等云原生安全架构。
4. 流程转化: 能够将抽象的合规与安全要求(如等级保护、GDPR)转化为研发可执行的技术规范。
5. AI 应用能力:可借助 AI 完成工具链开发等安全工作,建设 AI 辅助编程。
综合素质:
1. 具备极强的跨部门沟通能力,能在“交付效率”与“安全质量”之间取得动态平衡。
2. 具备数据驱动思维,能够通过分析流水线数据发现流程瓶颈并持续优化。
【加分项】
1. 持有 CISSP、CSSLP(安全软件开发专家)认证者优先。
2. 在大型企业主导过从 0 到 1 的 DevSecOps 平台建设者优先。
3. 有大型分布式系统开发背景,能直接审阅并修复底层代码逻辑。
提示:投递请认准招聘单位官方招聘官网,谨防中介收费。