直招.cv

← 返回职位列表

vivo 社会招聘

安全测试工程师/专家

深圳 ·经验不限·本科

深圳·南京

职位描述

职位概述 我们正在寻找一位对安卓系统框架层充满热情、具备深厚安全攻防技术的工程师。你将负责深入安卓框架层(包括系统服务、Binder安全机制、权限模型、密钥管理与加密等)进行安全评估、漏洞挖掘与风险研究。与研发团队紧密协作,共同构建更安全、可靠的移动操作系统及应用框架环境。 核心职责 • 应用框架层安全:主导安卓应用框架层(Application Framework)的安全测试与评估,重点针对Activity Manager、Package Manager、Window Manager、Content Provider、View System等核心服务的接口与实现进行安全审计。 • 组件安全:深入测试四大组件(Activity、Service、Broadcast Receiver、Content Provider)的暴露面、权限保护、Intent过滤与处理机制,挖掘组件劫持、权限绕过、Intent注入、目录遍历等漏洞。 • 系统服务与通信安全:对厂商定制化系统服务、Binder IPC通信机制进行安全测试,分析接口暴露、参数校验、身份验证与鉴权逻辑缺陷。 • 权限与策略安全:评估安卓权限模型、签名机制、SEAndroid策略在用户空间的有效性,发现权限提升与策略绕过风险。 • 漏洞挖掘与研究:使用静态分析(如CodeQL、Coverity)、动态分析(Frida、动态插桩)、模糊测试(libFuzzer)等技术,主动挖掘安卓应用框架及底层系统中的各类安全漏洞。 • 安全方案设计与落地:针对发现的漏洞和安全风险,提供可行的修复建议或安全增强方案(如组件安全配置、权限最小化设计、接口加固等),并推动研发团队落地;参与安全开发规范、安全编码指南的制定。 • 应急响应与攻防研究:跟踪业界安全动态(如Android Security Bulletin、漏洞预警),分析漏洞原理与利用技术;在必要时参与安全事件应急响应与溯源分析。 • 报告与协作:编写详细的安全评估报告、技术文档,并向技术团队和管理层清晰传达风险;与产品、开发、质量保证团队高效协作。 任职要求 • 教育背景:计算机科学、信息安全、软件工程或相关专业本科及以上学历。 • 工作经验:3年以上安卓系统/应用安全测试、漏洞挖掘或逆向分析经验;有AOSP源码研究、定制化ROM安全测试,或对应用框架层有深入安全研究经验者优先。 技术要求: • 精通Java/Kotlin,熟悉C/C++,具备安卓应用及Native层开发或调试经验。 • 深入理解安卓应用框架层架构,熟悉核心组件工作原理、Binder IPC机制、应用沙箱、权限模型、资源管理、多用户管理等。 • 熟练掌握常见安全测试工具与方法:静态分析(反编译、污点跟踪)、动态调试(IDA Pro、GDB、JEB)、Hook技术(Xposed、Frida)。 • 熟悉安卓平台常见漏洞类型、利用技术及防护方案,尤其关注应用框架层漏洞(Binder漏洞、权限提升、信息泄露等)。 • 具备漏洞挖掘能力和基础的漏洞利用能力,针对常见漏洞能完成PoC复现。 软技能: • 强烈的安全意识和良好的风险识别能力。 • 优秀的问题分析、解决能力和学习能力。 • 良好的团队协作精神和沟通能力。 • 能够用中英文撰写清晰的技术文档(英文可阅读技术资料即可)。

最后确认在招:2026-09-03 23:16:18 · 来源平台:vivo