高级产品安全工程师(North Security)
岗位摘要
主导安全评审,审查架构、代码及安全敏感变更,识别单个漏洞及其背后反复出现的设计模式;保护 AI 驱动产品,评估提示注入、不安全工具使用、身份与委派失效、过度代理权限、数据暴露、租户隔离和沙箱逃逸等风险
岗位职责
- 主导安全评审,审查架构、代码及安全敏感变更,识别单个漏洞及其背后反复出现的设计模式
- 保护 AI 驱动产品,评估提示注入、不安全工具使用、身份与委派失效、过度代理权限、数据暴露、租户隔离和沙箱逃逸等风险
- 对新增能力进行威胁建模,在实施前识别信任边界、滥用场景和高影响故障模式,并将发现转化为可落地、按优先级排序的缓解措施
- 执行动手测试,调查可疑漏洞,开发概念验证,评估可利用性与影响,并与工程师合作完成修复
- 构建可扩展防护栏,制定安全默认配置、认可模式、可复用控制、评审要求和自动化检查,以减少重复风险
- 提升工程团队能力,与工程师结对,编写实用指南,帮助产品团队建立长期安全专业能力
- 影响风险决策,向工程师、产品负责人和高管清晰解释技术发现、业务影响和修复选项
任职要求
- 具备扎实的软件工程基础,能够独立理解、测试并为生产代码库贡献修复
- 熟练掌握 Python、Go 或 TypeScript 中至少一种语言
- 曾主导复杂生产系统的安全评审或威胁建模,并能说明由此带来的重要设计或风险改进
- 理解常见漏洞类别及其底层设计缺陷,包括注入、授权缺陷、IDOR、SSRF、不安全反序列化、竞态条件、密码学误用和软件供应链风险
- 理解现代应用架构,包括 Web 应用、API、OAuth/OIDC、云平台、容器、Kubernetes 和 CI/CD 系统
- 能够严谨分析不可信输入、授权、隔离、身份、委派和数据边界;具备智能体 AI 系统直接经验者优先,但非必需
- 曾推动涉及多个工程团队的安全改进,包括影响力比职权更重要的场景