到岗时间:不限
婚况要求:不限
职责描述:- 参与Fuzzing工具及平台的研发以及前沿技术的研究- 参与公司Fuzzing CI/CD平台开发,与公司SDLC流程集成,提高安全开发测试效率- 参与研发Fuzzing工具对车机系统中的各个功能模块及组件进行自动化漏洞挖掘- 研究前沿的自动化漏洞挖掘及程序分析技术并在实际应用场景中落地,包括动态fuzzing、符号执行、数据流分析、静态分析等- 参与Fuzzing在CI\CD流程中的集成技术平台研发- 参与蓝牙、wifi等空口协议Fuzzing测试工具的研发和优化任职要求:- 本科及以上学历;- 3年以上安全相关工作经验(能力突出者不受此限制);- 熟悉Fuzzing技术原理及各种自动化漏洞挖掘技术,熟悉常见二进制漏洞并理解原理,有CVE编号或者其他提交二进制漏洞的经验者优先;- 熟悉主流灰黑盒Fuzzing工具(AFL、libfuzzer、syzkaller、peach等等 )的代码逻辑并参与设计研发过Fuzzing工具;- 有SDLC,DevSecOps开发经验,熟悉主流fuzzing CI/CD平台(如clusterfuzz,OneFuzz,Mayhem等),有fuzzing CI/CD平台开发经验的优先;- 有将Fuzzing工具落地到真实产品测试周期的经验;- 有蓝牙、 wifi、基带等协议Fuzzing工具开发经验的优先;- 熟悉LLVM并有相关工具研发经验的优先;- 熟悉主流程序分析及符号执行工具(Z3,KLEE等),懂得符号执行的原理,并开发过相关工具;熟悉动/静态插桩技术,基于DynamoRIO开发过相关工具;- 有开发如下工具经验的优先:- 1>.根据协议文档,自动生成fuzzing模版;- 2>.对c/c 源码进行程序分析,自动生成fuzz driver;- 3>.对二进制文件进行程序分析,自动生成fuzz driver;- 4>.对linux内核或者驱动进行程序分析,自动生成syzkaller fuzzer模版;- 对车机安全和固件升级安全有实际测试经验,并有漏洞挖掘成果者优先;- 有在安全会议演讲Fuzzing技术或自动化漏洞挖掘成果的优先;- 以上要求满足一项或多项即可。
求职提醒:求职过程请勿缴纳费用,谨防诈骗!若信息不实请举报。