参与过 Web 应用安全检查与代码质量优化类项目,主要负责对已有系统进行代码阅读、接口风险排查、依赖组件检查和基础安全加固建议输出。项目中重点关注登录认证、权限控制、接口参数校验、敏感信息泄露、依赖漏洞、错误信息暴露、文件上传和会话管理等风险点,并结合 OWASP Top 10 思路整理问题清单、风险等级和修复建议。
在实际处理过程中,会先了解业务流程和技术栈,搭建本地或测试环境,阅读前后端关键代码与接口逻辑,复现可确认的问题,再给出可落地的整改方案。对于可以直接修复的问题,会协助修改代码或配置,例如完善输入校验、调整鉴权逻辑、升级存在风险的依赖、优化 Nginx/服务端安全响应头、关闭不必要的信息暴露等。交付内容包括问题说明、影响范围、修复建议、复测结果和后续安全维护建议,方便客户开发团队继续跟进。