应用运维安全工程师(T10),拥有 8 年大型互联网业务的安全建设经验。以业务风险建模为起点,将分散的安全需求抽象为可规划、可组合、可度量的体系,覆盖资产与数据建模、DevSecOps、企业安全建设、游戏供应链与资源防泄漏、HIDS、云安全和 AI Agent 安全。

主导过公司级扫描能力建设、BG 级能力与平台建设、头部游戏的安全项目,涉及企业安全建设、云平台、容器、安全运营产品、主机安全产品、AI 安全产品等多个领域,深入研究和理解游戏资源的研发、运营与分发流程,能够在业务、技术和安全之间建立有效的沟通、协作与取舍机制。

能够同时承担安全架构、技术决策、项目治理与产品设计职责,带领团队在复杂业务、资源约束和多团队协作环境中定义核心问题、建立长期架构,并把安全方案转化为可运营的产品与组织能力。

擅长多领域、多学科理念结合,重视知识的迁移和共性,从第一性原理出发,将 AI 和安全与业务场景结合并落地。

2018 — 至今·深圳
应用运维安全 · T10
安全研发安全专家项目管理负责人

隐藏的敏感信息|2017.06 – 2017.09(实习)/2018.07 – 至今

职级:T9(2022 – 2024)→ T10(2024 – 至今)

  • 体系规划:围绕制度规范、研运流程、业务系统和安全运营建立长期能力版图,形成 30+ 项原子能力;将风险场景、能力组件、交付产品和运营指标,与业务场景连接为统一 Roadmap,支撑游戏资源防泄漏、HIDS、隐藏的敏感信息与 AI 安全等重点项目落地,具备体系建设与宏观规划能力;
  • 架构与产品:主导建设安全资产图谱、镜像扫描、站点安全上线流程、云安全审计、HIDS、ChatOps 与 AI 安全平台;涉及方案调研、架构设计、数据模型、技术方案、项目规划决策、安全运营,同时参与或指导产品设计、用户交互,具备跨界跨领域经验;
  • 业务风险与治理:年均完成 10+ 项业务重大安全方案评估,主导多次泄漏、入侵与供应链应急事件处置;长期协调安全、业务、研发、产品、平台及运维团队,把一次性应急转化为检查清单、产品能力和常态化机制;
  • 组织影响隐藏的敏感信息 PMC,推动跨 BG 开源协同;开发 隐藏的敏感信息 技术族必修课程《隐藏的敏感信息运营安全须知》,评分 4.91、覆盖 隐藏的敏感信息 人;带 隐藏的敏感信息 名 T9 社招与 隐藏的敏感信息 名实习生,形成研究、评估和项目管理培养方法,具备宣导、培养新人经验
项目信息持续更新中 · 已发布 4 / 10 · 其余整理中
2024 — 至今
游戏资源防泄漏管控
负责人供应链安全安全攻防风险控制数据安全溯源审计游戏管线

以游戏资源的生命周期为主线建立全链路防泄漏方法,将零散的泄漏点升级为覆盖研发、平台、渠道、合作方与客户端的业务风险建模、体系化演习和加固方案。两期专项均在真实业务现网链路中实施,风险定位和溯源均需要在业务真实环境运行中完成。

  • 风险模型:情报收集-风险建模分析-技术验证与审计-安全加固。建立以游戏研发链路和资源所在实体为双轴的信息架构方案;通过思想实验方式,模拟泄露可能的动机与渠道,并按可行性细化验证;通过黑盒、黑白盒、白盒三个角度对泄露渠道进行验证,同步验证平台系统的审计溯源能力。
  • 项目难点:两个业务均为研发团队规模庞大的 TOP 游戏(隐藏的敏感信息隐藏的敏感信息),需要在保持本项目保密性的同时尽可能收集较多信息,尽量达成比外部攻击者、内鬼更早发现泄露渠道;本项目也是第一次将 TOP 游戏的跨团队合作研发关系梳理清楚、降低复杂度,并因此得到了业务负责人的高度认可,创造了持续合作的前提。
  • 方法论:建立游戏资源防泄漏的双轴管控方法,以游戏创作流程为时间轴,拆分设计、研发、构建、测试、发布、运营阶段,以参与实体为区域轴,拆分制度、物理、网络、主机、系统、工具、人员层次。除了在两期专项验证,目前正在供应链子公司场景中探索 AI 辅助能力的适用性,包括用 AI 辅助梳理研发链路、预研自动化资产测绘,作为方法论下一阶段演进的方向。
  • 项目结果
    • 隐藏的敏感信息项目于 2024 年 H1 完成,人工梳理涉及 60+ 角色与平台,归纳创作期、测试期、资源铺设期、合作宣发期、线上营运期 5 个风险场景,设计 3 场专项演习,组织 11 项平台系统的安全评估,发现 隐藏的敏感信息 类泄露渠道,阻断 隐藏的敏感信息 泄露风险,包括但不限于游戏所有源码泄露、在研资源泄露、开发宣发计划泄露、部分服务器和数据库权限泄露。
    • 隐藏的敏感信息项目于 2026 年 H1 完成,除了继承上一项目的经验外,针对其特点设计并实施了对外部协作系统溯源能力测试、基于 AI 自动逆向的客户端泄露测试,共发现 隐藏的敏感信息 类泄露渠道,阻断 隐藏的敏感信息 泄露风险,包括但不限于游戏所有源码泄露、在研资源泄露、开发宣发计划泄露、内部系统权限泄露;同时得益于 AI 漏洞挖掘能力,反馈 28 项业务关注项以降低后续泄露可能性。
    • 两期专项均验证出"全部源码泄露"级别的最高风险,证明双轴方法在不同业务间可迁移、可复现,因此确认该方法为可复用的标准流程。
    • 基于游戏链路和纵深防御,设计了震慑宣导、测试包追踪、云桌面研发等 10+ 个降低风险的安全解决方案,部分已在后续合作中落地。
2019 — 至今
安全能力矩阵建设
安全架构师安全体系安全产品自动化

从单点安全能力出发,沿着"业务场景—风险模型—原子能力—交付载体—运营指标"的五层结构,把长尾、零散的安全需求收敛为可组合复用、持续运营的能力矩阵。

  • 单点能力案例(仅含本人主导的自研安全能力)
    • 镜像安全检测能力(2019 年):业务上云后缺乏交付物准入门禁,对镜像文件静态分析,识别 SBOM 漏洞组件、弱口令、恶意文件、敏感信息等风险;分离数据获取、子检测器等模块实现弹性扩缩容,资源利用率 >=95%;覆盖 4 个 BG,发现 1w+ 严重漏洞并落地运营;作为公司 OTeam 核心能力之一,嵌入 CI/CD 流水线并孵化了云上容器安全扫描能力。
    • 高危服务扫描(2022 年):业务规模扩张导致暴露面识别窗口期缩短,通过对资产、开放服务与端口的分类分级,实现 30s 发现 BG 全资产高危服务,2min 内发现新增 Web 服务;建立指纹维护机制,识别新兴和未知服务,与资产库联动,建立 BG 外网资产图谱;建立安全运营保障,实现 2min 触达责任人处置异常,规避 100+ 潜在入侵风险,识别出 10+ 起云上服务异常。
    • APK 文件水印(2023 年):测试包外流难以定位,基于 APK 格式协议和签名机制,通过嵌入游戏 SDK、包构建过程,实现游戏 APK 一人一包,实现用户无感的包追踪;可溯源测试包的下载人、使用设备、登录身份等关键指标,已接入 10+ 头部业务。
  • DevSecOps 上线前门禁(2021 年):以域名为治理对象,把 SAST、DAST、域名用途和风险工单嵌入业务上线链路;对接 BG 内 5+ CI/CD 平台让扫描能力自动触发;上线后半年,源码扫描合规率由 隐藏的敏感信息 提升至 隐藏的敏感信息,测试漏扫由 隐藏的敏感信息 提升至 隐藏的敏感信息,成为 Web 上线安全治理的标准入口。
  • 建设策略:自研聚焦高频、强定制化需求(上述);业内常用的能力,例如病毒扫描、威胁情报等判断为无需自研,通过司内采买、外部引入的方式集成;探索类则仅预研,作为团队成长项,如基于 GAN 思想建设恶意命令识别等。
  • 持续建设结果:5 类建设方向共推进 30+ 能力项的建设,并孵化了游戏资源防泄漏管控等业务场景解决方案,成为团队安全能力建设的复用底座。
2018 — 至今
AI ChatOPS · 隐藏的敏感信息 安全运营服务
负责人事业群级独立项目AI Agent自动化

完全由个人立项、研发、运营、维护的 BG 级平台:围绕资产、工具、事件构建的 AI ChatOPS 安全运营服务

  • 平台架构:以工具实例化、权限控制、执行编排、观测响应分层;支持企业微信客服号与群机器人,支持文本、命令、API、审批交互和定时任务形式,降低安全运营成本
  • 规模化演进:从 2018 年的 30 类工具演进到 2026 年共计 70+ 工具、任务和触发器,半年内主动调用 3 万+ 次、被动执行 2000+ 次
  • AI 化:实现聊天话题分析、运营日报周报总结、安全事件响应与意图分析,并以简易 Agent 优化 MCP 调用逻辑;同时提供云端 MCP 服务,便于用户和其他服务使用 Agent 调用
  • 结果:成为团队安全运营特别是事件响应、异常定位、资产查询的第一入口,为安全咨询、业务动向提供了关键指标和分析数据,半年节省人力 2 万+ 分钟(约 41 人日),AI 提效获部门级奖项
2026
Skill 安全检测平台
负责人事业群级独立项目AI AgentAI Security安全研发

面向 BG 数万 Skill 建立安全准入体系,在复用传统静态代码扫描能力的同时,结合 Skill 存在意图、工具和业务逻辑的特点,对使用者、开发者提供安全评估报告

  • 风险模型:整体分为意图分析、风险发现、可利用性评估三个阶段;为保护使用者,对 Skill 进行意图正当性、代码安全性、制品安全性评估;为保护开发者,对 Skill 进行敏感信息、权限泄露评估;发现风险后,针对设计意图和风险信息评估利用难度,实现风险分级
  • 实现架构:以固定流程的 Agent 为主,特定工具规则为辅。Agent 模拟加载 Skill 并重新总结设计意图,评估 Skill 描述一致性;LLM 对代码、文档进行行为分析,重点检测访问敏感文件、外传信息和执行恶意命令等行为;对二进制、引入包直接使用已有病毒检测、组件安全分析工具快速处理;各阶段独立输出可校验证据,最终 Agent 汇总各检测器结果评估误报和利用难度
  • 关键决策:以 Skill 设计意图和渐进式加载过程为核心设计检测 Agent;引入传统代码安全扫描工具和规则实现快速、低成本的研判,Agent 仅关注因其是 Skill 而容易发生的新风险;检测过程分阶段、分检测器执行,可以在分钟级完成扫描和具备断点恢复能力
  • 结果:上线当日即完成 隐藏的敏感信息 个业务约 隐藏的敏感信息 Skill 接入,发现 隐藏的敏感信息 起风险,涵盖业务敏感信息外泄、漏洞组件引入等类型;交付产研团队作为 BG 的基础安全能力
整理中
2026 — 至今AI 攻防 Agent · 负责人
2024 — 至今主机入侵监测产品(HIDS) · 负责人
2023 — 至今游戏 UGC 安全防护方案 · 负责人
2023 - 至今云安全审计(CSPM) · 负责人
2021 — 至今安全运营体系建设 · 安全专家
2020 — 至今安全资产图谱 · 负责人
项目信息持续更新中 · 已发布 0 / 1 · 其余整理中
整理中
2024 — 至今轻量投资策略回测平台 · 负责人
Ongoing个人博客

技术 / AI 使用方法论 / 年报 / 周刊。周刊是定期观察、总结与复盘的创作产物,两年多来以事件、信息与思考方式的迭代为主要内容;年报是关于生活和工作的年度总结。

2020校招攻略 DLC

首页推荐。

2018 — 至今
公司及业务奖项汇总
  • Outstanding(5 星)× 4
  • 卓越运营奖 / 卓越研发奖 / 自研上云奖:各 1 次。
  • 业务突破奖 × 4:业务侧专项突破。
  • 开源协同奖 × 11隐藏的敏感信息 跨 BG 协同贡献,另作为公司级项目核心贡献者获 隐藏的敏感信息 奖金
Ongoing

首页推荐 2 篇,Matrix 推荐 1 篇。

2020 — 2024
对外影响力 & 课程
  • 「我在隐藏的敏感信息搞技术」直播嘉宾(2022):隐藏的敏感信息招聘官方直播节目嘉宾
  • BG 校招生培养项目「隐藏的敏感信息运营安全须知」课程开发者(2024):评分 4.91 / 隐藏的敏感信息 人,已作为 隐藏的敏感信息 毕业生技术族必修
  • 724 运维大会《让安全贴合业务》(2021):向部门介绍 DevSecOps 自动化与提效
  • 多个部门的体系毕业生见面会,安全意识宣导(2021):评分 4.8
  • 多部门专项安全意识与 HW 培训(2019-2022):评分 4.91
2014 — 2018·成都

GPA 3.4 / 4.0,CET-6。

  • 隐藏的敏感信息 Web 方向负责人:组织校内 Web 安全方向训练,带队参赛获 CTF 一等奖 3 次,Top 10 共 7 次。
  • 校外贡献:有效漏洞提交至 WooYun、隐藏的敏感信息