一、融资担保项目
项目描述:
1、负责6个Web系统、2个小程序、1个公众号、2个APP的渗透测试和源码审计,周期时长3个月
2、采用手工渗透和代码静态扫描的方式进行挖掘工作,共发现 SQL 注入、XSS 、未授权、越权、文件上传、ZIP 炸弹、密钥硬编码、弱加密等16种问题
3、深入分析业务功能,进行业务逻辑漏洞排查,共发现5种场景的逻辑漏洞共36个
4、书写35份高质量报告,缩短了开发修复时间,提前一周完成,获得用户好评
二、某研究院项目
项目描述:
1、负责5个Web系统安全测评和日常网络检测与应急响应技术支撑,周期为2个月
2、采用手工方式对前端JS进行逆向分析,破解三个系统前端多重加密的登录场景,成功编写登录爆破脚本进行爆破,共发现信息泄露、登录爆破、短信轰炸、CSRF等11种漏洞
3、项目期间完成告警排查200多个,及时排查出两次有效攻击,避免了安全风险扩张