Ant Group logo
蚂蚁集团
财富源伞科技-应用安全工程师-深圳

财富源伞科技-应用安全工程师-深圳

发布于 1 天前

普通员工/个人贡献者

深圳市
中级经验
全职员工
仅现场办公
不限
网络安全
Rasp
Sdl
代码审计
安全架构
安全测试
应急响应
应用安全
渗透测试
漏洞扫描

AI 估算 · 25k–40k

深圳应用安全工程师3年+经验,蚂蚁平台溢价高,技术要求高,薪资处于市场偏上水平。

职位详情

关于这个职位

该职位负责蚂蚁集团旗下子公司产品的应用安全体系建设,包括SDL流程、安全架构设计、代码审计、渗透测试及应急响应等工作

要求候选人具备3年以上应用安全经验,熟悉Java安全漏洞原理和常见攻击手法,这将是一个深度参与业务安全防护、技术挑战丰富的岗位

最低要求

年以上的应用安全相关经验,具备企业的应用安全领域相关工作经验,有互联网公司SDL落地经验

熟练掌握常见安全漏洞原理及解决方案,具备黑盒手工测试、渗透测试、Java代码安全审计等技能
熟悉Java常见安全漏洞原理,对相关解决方案有深入了解和实践,有独立分析或挖掘漏洞的经验
熟悉一种以上脚本语言等,具备数据化分析问题能力,有运营或开发安全系统经验者优先(比如黑白盒/交互式扫描、RASP、镜像安全扫描、流量威胁感知等)
熟悉金融、证券类业务场景安全问题及解决方案和落地经验者优先

工作职责

负责产品及业务的安全技术体系建设和运营工作

负责产品及业务的SDL体系及相关安全能力建设,包括但不限于安全架构设计、安全需求评审、代码审计、安全测试、漏洞黑白盒扫描、应急响应、安全解决方案组件、RASP、镜像安全扫描、流量威胁感知能力等工作
参与业务线的安全应急响应工作
公司安全管理体系建设,能够基于子公司实际发展需求,制定安全管理目标、规划并落地

优先资格

有运营或开发安全系统经验者优先(比如黑白盒/交互式扫描、RASP、镜像安全扫描、流量威胁感知等)

熟悉金融、证券类业务场景安全问题及解决方案和落地经验者优先

AI 洞察

优缺点分析

优点

  • 蚂蚁集团品牌背书,薪资和福利有竞争力,职业发展空间大
  • 应用安全领域技术含量高,能接触到SDL、RASP等现代化安全实践,持续提升安全技能
  • 工作内容涉及业务安全全流程,能培养综合安全建设能力
  • 安全领域知识更新快,需要持续学习,保持对新兴漏洞和攻击手法的敏感度
  • 未提及远程或弹性工作,需要现场办公,工作节奏可能较快
  • 适合对安全技术有热情、具备Java和渗透测试基础、希望在互联网大平台深耕应用安全领域的工程师

缺点 / 挑战

  • 安全需要在业务发展和安全风险之间平衡,可能面临较强的跨部门沟通和推进压力

角色解读

  • 在安全技术方向深耕,成为应用安全专家,可向安全架构师、安全负责人发展
  • 横向拓展至云安全、数据安全等方向,适应企业全面安全需求
  • 依托蚂蚁集团平台,有机会参与前沿安全研究,积累大型业务安全防护经验
  • 负责产品或业务的安全技术体系建设,包括安全架构设计、安全需求评审等,从源头保障应用安全
  • 落实SDL流程,开展代码审计、安全测试、漏洞扫描等工作,及时发现并修复安全漏洞
  • 参与安全应急响应,处理安全事件,并推动安全管理体系的建设与落地
  • 熟悉常见安全漏洞原理及解决方案,具备黑盒手工测试、渗透测试和Java代码审计能力
  • 掌握Java常见安全漏洞原理,并有独立分析或挖掘漏洞的经验
  • 熟悉一种以上脚本语言,具备数据化分析能力,了解安全开发工具如RASP、镜像扫描等

申请策略

  • 投递前了解蚂蚁集团安全团队的技术方向,在简历中针对性地表达对应用安全体系的理解
  • 面试前准备一个自己做过的完整安全项目或应急响应案例,说明思路和结果
  • 突出SDL落地经验,包括安全架构评审、代码审计流程、安全测试实施等具体案例
  • 强调独立挖掘漏洞的经验,例如CVE、SRC漏洞报告等
  • 展示对安全工具的运用,如RASP、黑白盒扫描、镜像安全扫描等
  • 如果有金融、证券领域安全工作经历,务必突出
  • 补强Java代码审计能力,熟悉常见Java框架漏洞(如Spring、Struts等)
  • 学习主流安全工具(如Burp Suite、Checkmarx、Snyk等)和RASP/IAST技术

面试指南

  • 采用STAR法则:背景-任务-行动-结果,突出个人贡献和量化结果
  • 针对漏洞问题,说明漏洞原理、触发条件、危害评估和修复方案,体现系统性思考
  • 对于跨部门协作问题,强调沟通技巧和推动能力,展示以业务和风险平衡为核心的决策逻辑
  • 请介绍一次你发现并修复高危漏洞的经历,具体是如何挖掘和分析的?
  • 如何设计一个应用的SDL流程?在落地过程中遇到哪些难点?
  • 谈谈你对Java常见反序列化漏洞的原理和防护措施的理解
  • 在业务紧急上线时,如何平衡安全评审和业务进度?
  • 描述一个你使用RASP或IAST工具的实践经验

职位点评

71
综合评分

蚂蚁集团应用安全岗,技术前沿、平台好,薪资未披露,现场办公,WLB不明。

从薪资福利、成长空间、工作节奏和岗位方向综合评估,方便横向比较。

更适合这类人
适合追求技术深度和成长、对安全领域有热情,且能接受现场办公和一定工作强度的求职者。
表现最好
成长发展
相对薄弱
工作生活
薪资福利70
成长发展85
工作生活55
使命价值65

薪资福利

70中等

该职位薪资未在JD中说明,但蚂蚁集团平台实力强,通常提供有竞争力的薪酬和稳定福利,补偿性动机可获较好满足。

薪资信号未披露(AI估算:25K-40K/月)

成长发展

85较高

岗位涉及SDL、安全架构、代码审计等现代安全实践,技术成长性强,且大平台提供丰富学习资源,发展性动机满足度高。

技术前沿主流现代技术
技术栈SDL、RASP、渗透测试、代码审计、Java
业务类型ambiguous

工作生活

55较低

工作地点深圳,未提及远程或弹性办公,安全岗位可能面临加班压力,生活化动机满足度一般。

工作模式仅现场办公
办公地点未明确
加班情况未提及(无法判断)

使命价值

65中等

应用安全岗位对保护用户数据安全有社会价值,但JD未直接强调使命感,行业整体稳定,意义感动机有一定满足。

行业发展稳定成熟行业
社会影响中性/一般
创新程度积极采用新技术
Watch Jobs