Job Description:
岗位定位:负责业务系统与核心资产的安全保障,覆盖安全测试、风险治理、应急响应和安全工具建设;能够熟练运用 AI Agent 提升安全工作的质量、效率与可审计性。
岗位职责
1. 参与业务系统及产品全生命周期安全建设,包括安全评审、渗透测试、安全加固、安全巡检、上线检查与持续风险跟踪。
2. 对 Web、API、移动端、主机、网络及云环境开展安全测试,验证漏洞影响,输出可复现的测试报告、风险说明和整改建议,并推动问题闭环。
3. 针对交易所钱包、充值提现链路、签名与密钥管理、区块链节点等关键场景开展专项风险评估与安全加固。
4. 参与安全基线、检测规则、处置预案和应急响应机制建设;承担安全事件研判、遏制、溯源、复盘及改进跟踪。
5. 参与安全平台、检测工具及自动化脚本的设计与开发,提升风险发现、告警研判、漏洞验证和运营效率。
6. 将 AI Agent 应用于安全测试、代码与配置审查、情报分析、漏洞研判、应急响应和文档生成,并对结果进行人工验证、风险控制和审计留痕。
Job Requirements:
以下为硬性要求;候选人应能够通过案例说明或现场实操证明。
1. 3 年以上安全领域从业经验,其中至少 2 年专注于交易所钱包安全、区块链安全或金融风控相关领域。
2. 计算机、网络安全、软件工程等相关专业本科及以上学历,第一学历须为本科。
3. 熟练掌握渗透测试方法论和常见攻击链,能够独立完成信息收集、漏洞发现、利用验证、风险评估、报告输出及复测闭环。
4. 熟练掌握系统、网络、Web/API 应用的常见攻击技术与防御加固方法,理解身份认证、权限控制、数据保护、密钥管理及安全边界。
5. 熟悉 Unix/Linux 安全配置、基线检查、日志分析及主流安全检测工具;具备 Python、Go 或 Shell 中至少一种脚本开发能力。
6. 具备安全事件应急响应经验,能够独立开展告警研判、影响面分析、证据保全、处置恢复和复盘改进。
7. 具备良好的风险意识、逻辑分析、书面表达、跨团队沟通和持续学习能力;能够在高压场景下保持判断质量并推动问题解决。
AI Agent 使用能力(必须完全掌握)
硬性门槛:不能仅停留在聊天问答或简单代码补全;应能独立设计、执行、验证并沉淀可复用的 Agent 工作流。
• 熟练使用主流通用 Agent、编程 Agent、IDE/CLI Agent 及其工具调用能力,能够根据任务特点选择合适的模型、模式和执行策略。
• 完全掌握任务拆解、指令设计、上下文工程、约束设定、工具编排、长任务管理、记忆管理、人机协同和多 Agent 协作等核心方法。
• 能够将 Agent 与终端、代码仓库、浏览器、知识库、API、脚本及 MCP 或同类工具协议连接,独立构建端到端安全工作流。
• 能够针对安全测试、代码审计、配置审查、漏洞验证、情报分析、告警研判、应急响应和报告生成建立可复用模板或自动化流程。
• 能够系统验证 Agent 输出,包括事实核验、代码审查、命令风险检查、结果复现、交叉验证、测试用例与验收标准;不得直接采信未经验证的输出。
• 掌握 Agent 使用中的安全治理要求,包括最小权限、敏感数据保护、凭据隔离、数据脱敏、提示注入防护、第三方工具与依赖风险控制、执行审计及人工审批。
• 能够量化 Agent 带来的效率和质量改进,并沉淀为团队可复用的提示模板、工作流、规则、知识库或操作规范。
AI Agent 能力面试验收
1. 现场使用 AI Agent 完成一个与安全工作相关的综合任务,能够清晰说明目标、拆解、工具选择、权限边界、验证方法和最终结论。
2. 能够识别并纠正 Agent 的错误判断、不安全命令、虚假引用或不可复现结果,展示完整的人工复核过程。
3. 能够提交至少 1 个本人实际使用的 Agent 工作流案例,并说明输入、输出、人工控制点、风险措施及可量化收益。
优先条件
• 具备交易所钱包、私钥/助记词、签名服务、冷热钱包、充值提现链路或区块链节点安全实战经验。
• 具备安全平台或应急响应平台建设经验,或有可验证的安全自动化、Agent 工作流落地成果。
• 公开提交过高质量漏洞 POC、CVE/CNVD/CNNVD 漏洞,或在开源安全项目、攻防竞赛、漏洞响应平台中有突出成果。
• 具备云原生、容器、Kubernetes、供应链安全或智能合约审计经验。
Benefits:
每年7天带薪年假,随私龄递增,每月有带薪病假。