岗位描述
岗位职责:
1.负责验证码、设备指纹、接口保护等安全产品JS/TS SDK的架构设计、开发、性能优化和长期维护。
2.负责SDK的稳定性和工程质量,包括包体积、初始化耗时、主线程占用、兼容性、异常率、灰度发布、监控和回滚。
3.研究浏览器指纹、自动化控制、Headless浏览器、WebDriver/CDP、云浏览器、AI Agent等技术及其对抗方案。
4.研究JavaScript混淆、JS-VMP、WASM、反调试、反篡改和运行环境完整性检测,并推动能力产品化。
5.设计端云协同的接口保护方案,包括挑战响应、请求绑定、防重放、密钥生命周期、风险降级和服务端校验。
6.结合线上数据、黑灰产情报和工具样本,还原攻击链路,提取风险特征并推动检测、挑战和处置策略落地。
7.建立安全能力评估体系,持续跟踪召回率、误报率、对抗覆盖率、用户通过率、攻击成本和策略增量收益。
8.参与Web安全评审、安全测试和应急响应,推动浏览器安全、供应链安全及前端基础安全能力建设。
9.与服务端、算法、数据和策略团队协作,形成分析、上线、监控、复盘和攻击样本回流闭环。
10.确保设备信息和行为数据的采集符合隐私最小化、用途限定、权限控制及数据留存要求。
岗位要求:
1.本科及以上学历,具有2年以上Web安全、反爬、风控或安全SDK开发经验;能力突出者可放宽学历要求。
2.熟练掌握JavaScript/TypeScript、HTML、CSS,理解浏览器事件循环、原型链、DOM/BOM、存储、Worker及页面生命周期。
3.熟悉TCP/IP、TLS、HTTP/2、HTTP/3、WebSocket、Protobuf及常见应用层协议。
4.熟悉浏览器安全机制,包括同源策略、CORS、CSP、Cookie、iframe隔离、沙箱及跨域通信。
5.熟悉Playwright、Puppeteer、Selenium、CDP等自动化技术,理解Headless检测、环境伪造和真人行为模拟。
6.熟悉浏览器指纹和自动化检测常见信号,理解Canvas、WebGL、Audio、字体、时序及环境一致性的可信边界和误报来源。
6.掌握JavaScript加解密、代码混淆、AST处理、反调试和完整性校验;了解JS-VMP、WASM或虚拟机保护者优先。
7.具备实际反爬攻防经验,能够独立完成样本分析、攻击链还原、特征提取和检测方案设计。
8.具备基本的数据分析能力,能够使用SQL、Python或相关工具完成指标分析、效果评估和问题归因。
9.具备良好的工程质量意识,能够处理多浏览器兼容、性能、稳定性、灰度和线上应急问题。
10.具备良好的沟通协作和独立判断能力,能够在信息不完整和持续对抗的环境中推进问题闭环。
加分项:
1. 有大型Web安全SDK、验证码、设备指纹或接口保护产品经验。
2. 有JavaScript、WebAssembly、浏览器扩展或移动端应用逆向分析经验。
3. 有黑灰产工具、爬虫工具、自动化脚本或作弊工具的样本研究经验,能够完成攻击链还原、技术归类和检测特征提取。
4. 有浏览器内核、Chromium、Node.js、WASM或前端编译工具链经验。
5. 有风控模型、团伙挖掘、异常检测或账号设备图谱经验。
6. 有隐私合规、跨境业务或海外浏览器环境适配经验。