Jude

渗透测试工程师
安恒信息 · 1年经验
Jude
日薪: ¥500/8h
地点: 杭州 余杭
时间: 下班后周六周日可工作日远程
ID:427238 复制

0
接单数
0
评价数
0
收藏数

AI 技能提取 | 测试 Python 安全测试 自动化测试 JavaScript HTML CSS RESTful HTTP MySQL SQLite Linux
计算机科学与技术专业本科在读,目前在网络安全企业从事安全相关实习,具备Python开发、Web接口调试、安全测试及项目文档编写能力。熟悉Python、Flask、HTML、CSS、JavaScript等技术,能够完成中小型Web项目、后台接口、数据处理脚本及自动化工具开发;了解MySQL、SQLite等数据库的基本设计与使用,能够在Windows和Linux环境下进行项目部署、依赖配置及常见问题排查。

熟悉HTTP/HTTPS协议、RESTful API、JSON数据处理及第三方API接口对接,能够使用Postman、Burp Suite等工具完成接口抓包、参数分析、功能测试、鉴权测试和漏洞修复复测。了解常见Web安全问题,包括未授权访问、水平越权、垂直越权、敏感信息泄露、文件上传、弱口令及常见配置问题,能够编写清晰的测试过程、复现步骤、风险说明和修复建议。

可承接Python脚本开发、Excel数据处理、API接口对接、数据同步、Web项目修改、接口测试、自动化测试、安全复测、项目部署及技术文档整理等工作。重视需求沟通、代码可维护性和最终验收,所有安全测试仅在项目方明确授权范围内进行。

1. 安恒信息雷神众测——安全测试与漏洞复测

目前在安恒信息雷神众测相关部门实习,参与授权范围内的Web系统、移动端及微信小程序安全测试和漏洞复测工作。主要根据原始漏洞报告还原业务场景,使用Burp Suite、浏览器开发者工具等分析HTTP请求、接口参数、登录状态和权限控制逻辑,判断漏洞是否能够稳定复现以及修复措施是否有效。

接触的问题包括未授权访问、水平越权、垂直越权、弱口令、敏感信息泄露、身份认证缺陷、文件上传及业务逻辑漏洞等。能够独立整理测试请求与响应、漏洞触发条件、影响范围、复测过程和修复结论,并按照规范输出复测报告、证据截图及修复建议。

2. 金华市市级护网——Web资产安全测试

参与市级护网项目,对授权资产开展信息收集、指纹识别和Web安全测试。通过资产梳理发现目标系统使用kkFileView在线文件预览组件,进一步对相关接口进行安全验证,发现并确认任意文件读取及SSRF风险。

负责整理漏洞触发条件、请求响应证据、影响范围及风险说明,并协助形成整改建议。项目过程中个人得分5000+,积累了资产信息收集、组件漏洞验证、漏洞证据留存和报告编写经验。

3. 某电商业务系统——业务逻辑安全测试

对电商系统的登录、下单、购物车、优惠券等核心业务流程进行梳理和安全测试。常规漏洞检查未发现明显问题后,将测试重点转向业务逻辑和接口状态控制。

通过Burp Suite分析优惠券领取接口,发现服务端缺少有效的幂等和并发控制,重复提交相同请求时仍可多次领取优惠券。完成漏洞复现、影响评估和证据整理,并从接口幂等校验、领取次数限制、数据库唯一约束和并发控制等方面提出修复建议。

4. 某外贸平台众测——SQL注入验证与过滤绕过

参与授权众测项目,对目标资产开展技术栈识别、接口分析及漏洞验证。通过Burp Suite被动分析定位到一处无回显注入点,判断其可通过时间差进行验证。

针对测试过程中存在的OR、AND等关键字过滤,编写SQLMap Tamper脚本调整测试请求,成功完成时间盲注验证并确认数据库风险。负责整理注入参数、判断依据、测试过程和修复建议,提高了对复杂过滤场景、盲注验证及自动化测试脚本编写的理解。

5. 大学生生活记账Web系统

使用Python Flask、HTML、CSS、JavaScript和SQLite开发生活记账系统,实现用户登录、收入支出记录、分类管理、数据查询及统计展示等功能。

参与数据库结构设计、后端接口开发、页面联调和运行环境配置,能够根据需求增加Excel数据导入导出、权限控制、统计报表及接口功能。该项目使我具备中小型Web系统开发、接口调试、数据库操作和项目部署能力。
Jude ID:427238 复制

Jude

渗透测试工程师 · 1年经验 · 安恒信息
城市杭州 余杭 日薪500元/8h 时间 下班后周六周日可工作日远程
0
累计接单
0
用户评价
0
被收藏

信用行为

0
接单数
0
评价数
0
收藏数

技术能力

AI 技能提取 | 测试 Python 安全测试 自动化测试 JavaScript HTML CSS RESTful HTTP MySQL SQLite Linux
计算机科学与技术专业本科在读,目前在网络安全企业从事安全相关实习,具备Python开发、Web接口调试、安全测试及项目文档编写能力。熟悉Python、Flask、HTML、CSS、JavaScript等技术,能够完成中小型Web项目、后台接口、数据处理脚本及自动化工具开发;了解MySQL、SQLite等数据库的基本设计与使用,能够在Windows和Linux环境下进行项目部署、依赖配置及常见问题排查。

熟悉HTTP/HTTPS协议、RESTful API、JSON数据处理及第三方API接口对接,能够使用Postman、Burp Suite等工具完成接口抓包、参数分析、功能测试、鉴权测试和漏洞修复复测。了解常见Web安全问题,包括未授权访问、水平越权、垂直越权、敏感信息泄露、文件上传、弱口令及常见配置问题,能够编写清晰的测试过程、复现步骤、风险说明和修复建议。

可承接Python脚本开发、Excel数据处理、API接口对接、数据同步、Web项目修改、接口测试、自动化测试、安全复测、项目部署及技术文档整理等工作。重视需求沟通、代码可维护性和最终验收,所有安全测试仅在项目方明确授权范围内进行。

项目经验

1. 安恒信息雷神众测——安全测试与漏洞复测

目前在安恒信息雷神众测相关部门实习,参与授权范围内的Web系统、移动端及微信小程序安全测试和漏洞复测工作。主要根据原始漏洞报告还原业务场景,使用Burp Suite、浏览器开发者工具等分析HTTP请求、接口参数、登录状态和权限控制逻辑,判断漏洞是否能够稳定复现以及修复措施是否有效。

接触的问题包括未授权访问、水平越权、垂直越权、弱口令、敏感信息泄露、身份认证缺陷、文件上传及业务逻辑漏洞等。能够独立整理测试请求与响应、漏洞触发条件、影响范围、复测过程和修复结论,并按照规范输出复测报告、证据截图及修复建议。

2. 金华市市级护网——Web资产安全测试

参与市级护网项目,对授权资产开展信息收集、指纹识别和Web安全测试。通过资产梳理发现目标系统使用kkFileView在线文件预览组件,进一步对相关接口进行安全验证,发现并确认任意文件读取及SSRF风险。

负责整理漏洞触发条件、请求响应证据、影响范围及风险说明,并协助形成整改建议。项目过程中个人得分5000+,积累了资产信息收集、组件漏洞验证、漏洞证据留存和报告编写经验。

3. 某电商业务系统——业务逻辑安全测试

对电商系统的登录、下单、购物车、优惠券等核心业务流程进行梳理和安全测试。常规漏洞检查未发现明显问题后,将测试重点转向业务逻辑和接口状态控制。

通过Burp Suite分析优惠券领取接口,发现服务端缺少有效的幂等和并发控制,重复提交相同请求时仍可多次领取优惠券。完成漏洞复现、影响评估和证据整理,并从接口幂等校验、领取次数限制、数据库唯一约束和并发控制等方面提出修复建议。

4. 某外贸平台众测——SQL注入验证与过滤绕过

参与授权众测项目,对目标资产开展技术栈识别、接口分析及漏洞验证。通过Burp Suite被动分析定位到一处无回显注入点,判断其可通过时间差进行验证。

针对测试过程中存在的OR、AND等关键字过滤,编写SQLMap Tamper脚本调整测试请求,成功完成时间盲注验证并确认数据库风险。负责整理注入参数、判断依据、测试过程和修复建议,提高了对复杂过滤场景、盲注验证及自动化测试脚本编写的理解。

5. 大学生生活记账Web系统

使用Python Flask、HTML、CSS、JavaScript和SQLite开发生活记账系统,实现用户登录、收入支出记录、分类管理、数据查询及统计展示等功能。

参与数据库结构设计、后端接口开发、页面联调和运行环境配置,能够根据需求增加Excel数据导入导出、权限控制、统计报表及接口功能。该项目使我具备中小型Web系统开发、接口调试、数据库操作和项目部署能力。
客服二维码

没找到合适的人才?

扫码添加客服极速匹配,或直接发布需求让更多人才主动报名

平台担保交易 · 1小时内不满意可退款

平台信誉与实力

基于 35,336 需求方信任

  • 支付宝企业信用分 优秀 评级
  • 市场份额约占全行业三分之一
  • 程序员兼职行业全能首选平台
查看平台资质详情
收藏