Skip to main content

Command Palette

Search for a command to run...

秋招日记 --02.26

Published
1 min read
秋招日记 --02.26

岗位一 【转正实习】安全工程师

岗位职责

负责公司的安全攻防能力建设,以下方向任选其一。

【Web应用安全方向】

1.负责公司应用安全生命周期的安全建设落地和运营;

2.负责公司黑盒扫描平台规则运营和优化;

3.负责公司白盒代码扫描平台的运营和优化;

4.负责跟踪业界安全攻防动态,追踪最新安全漏洞,进行研究分析。

【安全运营方向】

1.负责美团各类安全告警的运营及事件应急、排查,跟进相关风险修复;

2.负责美团安全攻防能力建设,包括日志/漏洞/后门分析,安全检测策略和模型的开发设计等;

3.负责美团资产域内各类型安全漏洞的修复推动及相关平台、数据能力建设;

4.负责前沿安全技术研究,并通过攻防演练等方式进行风险评估及提供防御建议。

【Windows/macOS安全方向】

1.参与Windows/macOS办公网安全客户端软件的架构设计、研发、性能优化等工作;

2.针对Windows/macOS系统及重要软件开展漏洞挖掘与攻防技术研究工作;

3.将安全研究成果转化到办公网安全产品中,保障公司主机及数据安全。

【移动安全方向】

负责移动端各平台(Android/iOS/小程序/H5等)攻防体系建设,内容涵盖移动端安全组件开发、设备风险识别、程序分析、漏洞及隐私合规检测等领域。

【云原生安全方向】

1.云原生安全研究,跟进业界云原生安全的最新研究成果,包括kubernetes、docker、linux系统等的安全攻防研究,并能够基于最新研究成果进行创新;

2.云原生安全研发,将研究成果转化落地,形成安全产品或能给业务方提供技术支持,保障云基础设施安全可靠运行。

【系统安全方向】

1.负责程序自动化漏洞挖掘能力的研究和能力建设;

2.负责程序行为分析技术的研究和能力建设;

3.负责美团内部业务漏洞挖掘、漏洞分析和漏洞利用,并进行能力沉淀;

4.负责AI和系统安全结合方向的研究,并将研究成果落地,解决实际业务问题。

【数据安全方向】

1.负责面向公司内及生态的数据安全技术体系建设和设计,包括不限于数据资产地图、UEBA、SIEM、API安全、数据加密、EDR、零信任等;

2.负责跨部门、跨公司推进数据安全技术方案及相关工具的落地及运营;

3.推进数据安全风险量化体系、响应机制及风险处理绩效考核。

任职要求

1.有信息安全、计算机科学、统计学、数学等相关学历及专业背景;

2.熟悉主流的网络攻防技术和原理;

3.至少熟悉Python、Java、Go中的一门语言,有过至少一门语言的开发实践;

4.熟悉业界安全攻防动态,追踪最新安全漏洞,能够分析漏洞原理和实现PoC编写;

5.能够无障碍阅读英文技术文献;6.逻辑清晰、表达能力强,有良好的团队合作精神和主动沟通意识。

具备以下经验者优先:

1.有大型互联网企业安全实习经验;

2.发表过有深度的技术文章或独立挖掘过知名开源应用/大型厂商高危漏洞经历;

3.有大型CTF比赛(DEFCON,XCTF etc)获奖经历;

4.有大数据分析相关经验,了解Hadoop、Storm等使用;

5.熟悉AI主流算法适用场景和调参,有实践经验;

6.曾参与数据安全、资金风控、内容风控、数据风控、反欺诈、反洗钱等系统的开发与落地;

7.对机器学习相关方法有实际应用经验;

8.在CCF A/B类会议上发表过文章。

岗位亮点:

1.大规模IDC、海量日志的分析,用数据驱动解决安全问题;

2.学习和参与建设国内一流、业界领先的数据安全体系;

3.能够与行业内Web、二进制、内核、数据安全等领域的大牛共同工作,共同学习和进步。

工作城市

北京市、上海市、成都市

岗位二 【转正实习】软件开发工程师-后端方向

岗位职责

1.负责各类后台服务和业务系统的需求分析、系统设计、开发实现;

2.参与后端模块、数据平台、基础服务等的开发工作;

3.分析并优化业务流程,参与系统长期架构设计与规划,探索合理、可扩展的系统模型,通过自动化等手段提升研发效率,提升需求迭代速度与系统能力;

4.保证系统稳定性,提升系统的容灾、降级及应急能力,提升系统的可用性和可维护性,协同QA保证高质量开发交付,优化系统性能、及时排查线上故障,保证系统稳定;

5.积极主动协调相关团队完成项目,促进团队合作,积极影响其它成员。

任职要求

1.本科及以上学历;

2.掌握一种以上的开发语言,包括但不限于Java、C、C++、Python、Golang等,了解MySQL等基本使用,熟练使用SQL语句,会常用的shell命令;

3.具有扎实的数据结构、操作系统、数据库、算法、网络等计算机基础知识;

4.优秀的学习能力和自驱力,对新技术有强烈的求知精神,能深入代码研究,能通过英文论文等第一手资料了解业界新技术,积极学习新技术提升自我、提升团队;

5.优秀的逻辑思维能力,特别是流程梳理能力和建模能力,善于从复杂系统表象中分析问题。具有较强的解决问题能力,对解决复杂问题充满激情;

6.善于交流,有良好的团队合作精神和协调沟通能力,有一定推动能力。

具备以下经验者优先:

1.有参与各级计算机竞赛并获奖经历;

2.有原创的技术博客或者开源项目或者参与过知名的开源项目。

岗位亮点:

1.美团业务场景复杂,能够接触商家、销售、广告营运、骑手等的各种需求,流量超大,且仍在高速发展中,相关的后台系统建设非常具有挑战性;

2.公司技术氛围浓厚,对外有知名的技术博客,对内有技术学院和技术委员会,大牛众多,各层级的技术交流和培训机制非常完善。

工作城市

北京市、上海市、成都市、深圳市

More from this blog

NDSS'24 Towards Precise Reporting of Cryptographic Misuses 论文解读

这是一篇分析静态分析检测器目前存在缺陷的文章,深入分析三种检测器(CryptoGuard、 CogniCrypt-SAST、CryptoREX)实现原理,(前两个工具针对Java代码,而后一个工具主要是对嵌入式固件)分析误用警报与实际漏洞之间的差距,阐明提高误用检测器精度和可用性的可能方向。 同时将可避免的误报提炼成捕获其根本原因的高级模式,并讨论可以提高误用结果准确性的设计、评估和报告策略。 为了证明这些误报模式和改进方向的普遍性,我们还研究了流行的行业检测器和动态检测器,并讨论了一些误报模式...

Feb 28, 20241 min read
NDSS'24 Towards Precise Reporting of Cryptographic Misuses 论文解读

Crime 攻击

滥用TLS1.2 的支持压缩特性来进行攻击 CRIME(Compression Ratio Info-leak Made Easy)攻击是一种利用TLS/SSL协议中压缩算法的漏洞的攻击,攻击者可以通过截获被压缩的数据包,利用压缩算法的特性来推断出明文数据的信息。CRIME攻击的过程如下: 攻击者在网络中截获使用TLS/SSL协议通信的数据包。 攻击者使用恶意请求,向服务器发送一个包含一些已知数据的请求,并将其与要攻击的数据一起压缩。 通过比较压缩前后数据包的大小,攻击者可以推断出被攻击数...

Jun 4, 20231 min read

Crypto7's Blog

8 posts