岗位描述
岗位描述:参与下一代安全智能体(Agent)系统的设计与落地,结合自动化攻击能力与安全研究经验,构建具备自主决策能力的渗透测试 Agent,推动安全能力从“人工驱动”向“智能驱动”演进。负责黑盒渗透测试 Agent 的能力设计与实现,包括但不限于信息收集、漏洞挖掘、利用链构建等模块;研究并沉淀自动化漏洞挖掘方法,将人工渗透经验转化为可执行策略(Agent 化);设计和优化 Agent 的决策逻辑,如任务规划、工具调用、反馈循环等;持续跟踪前沿漏洞(Web、API、业务逻辑等),并转化为 Agent 可复用能力;参与真实目标环境的渗透测试与攻防演练,验证 Agent 的实战效果;构建或完善漏洞知识库、攻击路径图谱等基础设施;与工程团队协作,将研究成果产品化。 岗位要求:具备安全研究或渗透测试经验,具有扎实的黑盒测试能力;在各大 SRC(漏洞奖励计划)中有突出成果者优先,如发现高危/严重漏洞、排名靠前等;熟悉常见 Web 漏洞原理与利用方式,如 SQL 注入、XSS、SSRF、RCE、逻辑漏洞等;具备良好的漏洞挖掘思路,能够独立完成复杂目标的黑盒测试;有自动化渗透测试工具开发经验,如脚本、框架、插件等;熟悉至少一种编程语言,如 Python、Go、JavaScript 等。加分项包括:在知名漏洞平台(如 HackerOne、Bugcrowd、国内 SRC 等)有持续高质量产出;发表过安全研究文章或在安全会议中分享;熟悉大模型(LLM)应用,有 Prompt、Tool、Agent 设计经验;具备代码审计能力(白盒与黑盒结合);对业务逻辑漏洞有深入理解。