深圳Full TimePosted Today
BBP运营专员深圳全职研发职位描述1. BBP项目整体运营与社区管理:
- 管理漏洞赏金平台和流程:配置/维护BBP平台,设计UI;组织公司各相关方定义漏洞范围、赏金级别和范围;完善流程和所需配套的各类协议;
- 吸引高质量漏洞提交:策划宣传活动(如博客/社交媒体/Twitter Spaces、黑帽会议赞助、黑客社区合作),监控提交质量;
- 维护白帽子关系:一对一沟通、反馈循环、社区建设(如Slack/Discord群、年度BBP报告发布),确保重复贡献者与公司良好合作,处理纠纷(如误报争议);
2. 漏洞报告处理与协作机制运营:
- 建立和运营漏洞处理机制:从提交验证(初步复现)、 triage 分级(CVSS评分)、到协调修复(与研发联动),确保响应、修复时间合理、风险可控;处理日常的漏洞提交和初审,跟踪后续流程的进展直到闭环。
- 跨团队协作和流程执行:与安全/研发/法务协调漏洞细节,处理敏感报告事宜,生成报告摘要(脱敏版用于社区分享),支付赏金并跟踪后续。
- 全球运营支持:管理全球提交,确保满足各地相关法规要求。
3. 内部漏洞修复流程建设和运营:
- 构建内部漏洞管理流程:设计和优化报告渠道、完善分类标准、修复时效要求;
- 运营修复闭环:监控漏洞状态(从报告到验证/修复/验证),推动高危或逾期漏洞处理,生成内部报告提升安全文化。
4. 绩效分析:
- 跟踪BBP KPI:漏洞发现率、响应效率、白帽满意度,季度/年度报告(如漏洞趋势分析、ROI评估)。
- 分析数据驱动内部安全能力提升。职位要求1. 计算机科学、信息安全、项目管理或相关专业,本科及以上学历优先。
2. 2年以上安全运营/社区管理经验;有BBP/SRP(Security Response Program)运营或漏洞协调经验优先,高科技/软件企业背景加分(如参与过开源项目安全)。
3. 核心技能:
- BBP工具熟练:熟悉BBP相关平台配置、漏洞报告模板、赏金支付流程;理解漏洞类型(Web/App/固件/IoT/内网等)。
- 漏洞管理:掌握漏洞生命周期(如:CVSS/SANS triage)、报告撰写、修复协调;
- 社区与运营:社交媒体/社区管理技能(Discord/Twitter),事件策划经验;基本安全知识(OWASP、MITRE CVE),熟悉高科技制造场景(如嵌入式漏洞)。
- 合规意识:熟悉隐私法(如GDPR、中国个人信息保护法),熟悉NDA/赏金合同处理。
4. 软性素质:
- 沟通协作:优秀人际技能,熟练处理与白帽和全球社区的互动;协调和推动内部各相关方;
- 问题解决:高效 triage 报告、冲突调解,注重细节与风险控制。投递
