1、熟悉国内外主流安全工具,包括AWVS、BurpSuite、Nuclei、Sqlmap、Goby、Yakit等。
2.能使用python编写的poc、exp和自动化脚本,独立开发过python网站目录扫描工具、图形化url处理工具、补天和漏洞盒子的全自动提交各种漏洞的脚本等。
3.精通OWASP TOP 10以及各种其他Web安全漏洞,熟悉常见中间件、数据库安全配置与加固,具备一定的代码审计能力,能独立挖掘各类Web漏洞,如sql注入、xss、文件上传、rce、xxe、反序列化等等。
4.有实战挖掘漏洞经验,擅长移动端渗透,可挖掘微信小程序、app漏洞。
5.能按照要求完成相关测试报告,沟通能力强,有在腾讯会议进行网络安全授课的经验,能有效了解客户需求
作为某大型企业安全项目组长,带领团队对企业核心业务系统进行了为期一个月的安全渗透评估工作。通过资产探测、端口扫描、漏洞验证等多种技术手段,成功发现并验证了包括SQL注入、未授权访问、跨站脚本、命令执行等多个高危漏洞,同时对系统配置缺陷、密码策略、权限管理等方面的问题进行了深入分析。最终输出专业的渗透测试报告,并针对发现的安全隐患提供了详细的整改建议,帮助客户全面提升了系统安全性,获得客户的高度认可