dewu logo
得物
【安全保障】应用安全工程师

【安全保障】应用安全工程师

发布于 大约 3 小时前

普通员工/个人贡献者

上海市
中级经验
全职员工
仅现场办公
学历未注明
网络安全
Go
Iast
Sdl
渗透测试
漏洞管理
黑盒扫描
Dast
Sast

AI 估算 · 20k–40k

应用安全工程师岗位稀缺,上海大型企业薪资竞争力强,技能要求高

职位详情

关于这个职位

作为得物的应用安全工程师,你将负责SDL体系建设,主导安全漏洞扫描产品的设计与运营,包括黑盒、白盒等工具的推进与规则完善

同时需跟踪业界最新漏洞并应急响应,保障公司应用安全

最低要求

有应用安全业务实施经验,熟悉SDL、漏洞管理、自动化工具

熟悉DAST原理、产品设计及实现方案,了解SAST、IAST等工具原理及运营
有漏洞挖掘、渗透测试相关经验,能准确判断安全风险
对常见漏洞原理、危害、利用、绕过方式及修复方法有较深入理解,具备代码基础,理解java语言运行机制
熟悉运用以下至少一门开发语言,java、python、go等,能熟练阅读设计文档和相关代码
有较强的学习和沟通能力,良好的责任心、自驱力和团队协作精神

工作职责

参与公司的SDL体系建设,负责得物安全漏洞扫描产品(如黑盒、白盒、灰盒、基线检测等)的设计与推进工作

负责黑盒漏洞扫描器运营工作,包括但不限于扫描推进、规则完善、漏洞修复等
参与黑盒漏洞扫描器的需求设计和功能定义
负责对业界新出的漏洞进行跟踪分析和应急响应

AI 洞察

优缺点分析

优点

  • 信息安全领域人才缺口大,岗位前景广阔,薪资涨幅可观
  • 得物作为大型电商平台,安全需求强,可积累丰富的实战经验
  • 工作内容涉及安全工具全生命周期,技术深度和广度兼备
  • 安全岗位责任重大,应急响应可能需要随时待命
  • 适合热爱安全技术、乐于持续学习、善于安全攻防实践的求职者

缺点 / 挑战

  • 需要持续跟踪最新漏洞和安全态势,学习压力较大
  • 漏洞修复推进可能涉及多部门协调,对沟通能力要求较高

角色解读

  • 初期聚焦安全工具运营与漏洞分析,逐步成长为应用安全专家
  • 可向安全架构师或安全研发方向深入,主导安全产品设计与团队管理
  • 亦可转型为安全咨询、红蓝对抗等更高阶岗位
  • 参与构建和维护公司的安全开发生命周期(SDL)体系,设计并推进安全漏洞扫描产品
  • 负责黑盒漏洞扫描器的日常运营,包括扫描执行、规则优化、漏洞修复跟踪
  • 跟踪和分析业界新漏洞,进行应急响应,确保公司应用安全
  • 扎实的应用安全知识,熟悉SDL、漏洞管理、自动化工具,掌握DAST/SAST/IAST原理
  • 具备漏洞挖掘和渗透测试实战经验,能准确评估安全风险
  • 至少精通Java、Python或Go中的一种开发语言,能阅读和编写代码
  • 较强的学习能力和沟通协作能力,具备自驱力和责任心

申请策略

  • 关注得物业务特点(潮流电商),思考其面临的安全风险及应对方案
  • 面试前梳理个人在应用安全领域的完整项目经验,准备 STAR 案例
  • 突出SDL建设、安全扫描工具运营或开发的实战经验
  • 详细列举漏洞挖掘案例或渗透测试项目成果
  • 强调编程能力,尤其是Java或Python相关的安全工具开发经历
  • 系统学习DAST、SAST等工具原理,可搭建实验环境实践
  • 提升代码审计能力,熟悉常见漏洞的自动化检测方法

面试指南

  • 对技术类问题:先阐述原理,再结合实际项目经验,突出关键决策点
  • 对协作类问题:强调沟通方法、数据驱动决策、推动闭环的流程
  • 对应急响应问题:展示快速评估、隔离、修复和复盘的能力
  • 请介绍你参与过的SDL体系建设或安全工具运营项目
  • 如何设计一个黑盒漏洞扫描器的规则?请举例说明
  • 遇到一个未知漏洞时,你会如何分析并确定修复方案?
  • 请解释DAST与SAST的区别及各自适用场景
  • 如何处理开发团队对漏洞修复优先级的分歧?

职位点评

63
综合评分

大型电商应用安全岗,技术前沿、成长性好,但WLB和福利不明。

从薪资福利、成长空间、工作节奏和岗位方向综合评估,方便横向比较。

更适合这类人
适合重视技术成长、愿意深耕应用安全领域、能接受现场办公和一定工作强度的求职者。
表现最好
成长发展
相对薄弱
工作生活
薪资福利60
成长发展80
工作生活40
使命价值70

薪资福利

60中等

职位薪资未明确,但行业整体薪资较高,福利信息不详。

薪资信号未披露(AI估算:20K-40K/月)

成长发展

80较高

涉及前沿安全技术(DAST/SAST/IAST),能深度参与工具设计与运营,成长性强。

技术前沿前沿/新兴技术
技术栈SDL、DAST、SAST、IAST、漏洞管理、渗透测试
业务类型ambiguous

工作生活

40较低

上海现场办公,JD未提WLB,安全隐患可能需要应急响应。

工作模式仅现场办公
办公地点未明确
加班情况未提及(无法判断)

使命价值

70中等

信息安全行业处于高速增长期,职位对保障企业数字资产有直接意义。

行业发展高速增长赛道
社会影响中性/一般
创新程度积极采用新技术
Watch Jobs