岗位定位:负责业务系统与核心资产的安全保障,覆盖安全测试、风险治理、应急响应和安全工具建设;能够熟练运用 AI Agent 提升安全工作的质量、效率与可审计性。 岗位职责 1. 参与业务系统及产品全生命周期安全建设,包括安全评审、渗透测试、安全加固、安全巡检、上线检查与持续风险跟踪。 2. 对 Web、API、移动端、主机、网络及云环境开展安全测试,验证漏洞影响,输出可复现的测试报告、风险说明和整改建议,并推动问题闭环。 3. 针对交易所钱包、充值提现链路、签名与密钥管理、区块链节点等关键场景开展专项风险评估与安全加固。 4. 参与安全基线、检测规则、处置预案和应急响应机制建设;承担安全事件研判、遏制、溯源、复盘及改进跟踪。 5. 参与安全平台、检测工具及自动化脚本的设计与开发,提升风险发现、告警研判、漏洞验证和运营效率。 6. 将 AI Agent 应用于安全测试、代码与配置审查、情报分析、漏洞研判、应急响应和文档生成,并对结果进行人工验证、风险控制和审计留痕。
以下为硬性要求;候选人应能够通过案例说明或现场实操证明。 1. 3 年以上安全领域从业经验,其中至少 2 年专注于交易所钱包安全、区块链安全或金融风控相关领域。 2. 计算机、网络安全、软件工程等相关专业本科及以上学历,第一学历须为本科。 3. 熟练掌握渗透测试方法论和常见攻击链,能够独立完成信息收集、漏洞发现、利用验证、风险评估、报告输出及复测闭环。 4. 熟练掌握系统、网络、Web/API 应用的常见攻击技术与防御加固方法,理解身份认证、权限控制、数据保护、密钥管理及安全边界。 5. 熟悉 Unix/Linux 安全配置、基线检查、日志分析及主流安全检测工具;具备 Python、Go 或 Shell 中至少一种脚本开发能力。 6. 具备安全事件应急响应经验,能够独立开展告警研判、影响面分析、证据保全、处置恢复和复盘改进。 7. 具备良好的风险意识、逻辑分析、书面表达、跨团队沟通和持续学习能力;能够在高压场景下保持判断质量并推动问题解决。 AI Agent 使用能力(必须完全掌握) 硬性门槛:不能仅停留在聊天问答或简单代码补全;应能独立设计、执行、验证并沉淀可复用的 Agent 工作流。 • 熟练使用主流通用 Agent、编程 Agent、IDE/CLI Agent 及其工具调用能力,能够根据任务特点选择合适的模型、模式和执行策略。 • 完全掌握任务拆解、指令设计、上下文工程、约束设定、工具编排、长任务管理、记忆管理、人机协同和多 Agent 协作等核心方法。 • 能够将 Agent 与终端、代码仓库、浏览器、知识库、API、脚本及 MCP 或同类工具协议连接,独立构建端到端安全工作流。 • 能够针对安全测试、代码审计、配置审查、漏洞验证、情报分析、告警研判、应急响应和报告生成建立可复用模板或自动化流程。 • 能够系统验证 Agent 输出,包括事实核验、代码审查、命令风险检查、结果复现、交叉验证、测试用例与验收标准;不得直接采信未经验证的输出。 • 掌握 Agent 使用中的安全治理要求,包括最小权限、敏感数据保护、凭据隔离、数据脱敏、提示注入防护、第三方工具与依赖风险控制、执行审计及人工审批。 • 能够量化 Agent 带来的效率和质量改进,并沉淀为团队可复用的提示模板、工作流、规则、知识库或操作规范。 AI Agent 能力面试验收 1. 现场使用 AI Agent 完成一个与安全工作相关的综合任务,能够清晰说明目标、拆解、工具选择、权限边界、验证方法和最终结论。 2. 能够识别并纠正 Agent 的错误判断、不安全命令、虚假引用或不可复现结果,展示完整的人工复核过程。 3. 能够提交至少 1 个本人实际使用的 Agent 工作流案例,并说明输入、输出、人工控制点、风险措施及可量化收益。 优先条件 • 具备交易所钱包、私钥/助记词、签名服务、冷热钱包、充值提现链路或区块链节点安全实战经验。 • 具备安全平台或应急响应平台建设经验,或有可验证的安全自动化、Agent 工作流落地成果。 • 公开提交过高质量漏洞 POC、CVE/CNVD/CNNVD 漏洞,或在开源安全项目、攻防竞赛、漏洞响应平台中有突出成果。 • 具备云原生、容器、Kubernetes、供应链安全或智能合约审计经验。
每年7天带薪年假,随私龄递增,每月有带薪病假。