产品安全高级经理/Senior Manager, Product Security
Product
Beijing, China
Why Work at Lenovo
Description and Requirements
岗位概述
作为产品安全评审委员会(PSRB)核心业务团队负责人,您将统筹 Web 与云服务端安全、渗透测试、开源组件与软件供应链安全、实验室网络基础设施安全及 AI 安全 相关方向的安全治理,带领技术团队为多条产品线提供规模化、可持续的产品安全性能力。
该岗位兼具技术深度与管理广度:要在产品发布前对重大安全风险做出专业判断,也要在 AI 时代推动产品安全能力与研发流程的深度融合,并持续提升组织级安全效率与整体安全成熟度。
岗位职责
一、团队管理与业务运营
· 制定团队业务规划与季度OKR目标,完成目标分解、资源调配与优先级管理。
· 建立 SLA、质量管理、项目进度、风险升级与重大问题闭环机制,保障多业务线稳定交付。
· 负责团队人才选拔、梯队建设、绩效管理与核心人才培养。
· 推动工作方式、流程与平台的自动化、全面AI智能化转型升级。
二、产品安全评审与发布决策(PSRB)
· 作为 PSRB 核心评审专家,主导相关产品的安全评审与发布前风险决策。
· 基于安全标准、测试结果、架构风险、合规要求与业务场景,对产品整体安全状态做出综合判断。
· 主导重大风险、例外放行及风险接受事项的评估,推动业务方形成可执行的处置方案。
· 推动研发、产品及相关团队完成风险整改与闭环,确保产品满足公司全球安全标准。
三、Web、服务端与渗透测试安全
· 主管 Web类产品、云端服务、API 与互联网业务的整体安全测试与整改管理。
· 安全左移,推动安全要求在产品设计阶段前置控制。
· 升级并完善 Web 与云服务端安全基线、测试标准、评审要求与漏洞处置机制。
· 负责Web渗透测试与专项安全测试,建立标准化、可重复的攻击面发现与验证能力。
· 推动自动化安全测试与人工渗透测试结合,提升覆盖率、深度与效率。
四、开源与软件供应链安全
· 负责开源组件与第三方软件安全治理体系建设与持续运营。
· 推动 SCA、SBOM、第三方组件风险管理在研发体系中的落地。
· 完善开源组件安全基线、准入标准、漏洞处置与协议合规管理机制。
· 推动开源安全与 CI/CD、DevSecOps 工具链的深度集成。
五、网络和基础设施安全
· 负责产品依赖基础设施环境的整体安全治理(操作系统、网络、云平台、容器与云原生环境)。
· 完善基础设施安全基线、配置标准与安全检查机制。
· 负责关键基础设施的安全架构评估、配置审计与加固。
· 推动基础设施安全要求融入产品研发与运营流程。
· 负责实验室网络和基础设施的严格安全性保障。
六、AI 安全治理
· 主导或深度参与 AI 产品、AI 应用与 AI 基础设施的安全治理体系建设。
· 评估生成式 AI、大模型、Agent、RAG、AI 业务逻辑等场景的安全风险。
· 建立专业 AI 安全测试能力,覆盖 Prompt Injection、Jailbreak、敏感信息泄露、模型滥用、越权调用、工具调用风险等。
· 探索实践利用 AI 提升漏洞发现、代码安全分析、安全测试与运营效率。
· 跟踪国内外主流趋势的AI 安全技术、行业标准与监管要求,保持团队技术领先性。
七、跨部门协作与组织能力建设
· 与产品、研发、测试、运维、法务、合规及全球安全团队紧密协作,推动重大安全问题解决。
· 在业务进度、用户体验、成本与安全风险之间做出合理判断与平衡。
· 推动公司产品安全标准、流程与治理体系持续完善。
· 代表团队与国内外业务及技术团队进行专业沟通和管理汇报。
岗位要求
教育背景
· 统招硕士及以上学历,计算机、网络空间安全、信息安全、软件工程、人工智能、电子信息、通信等相关专业。
· 具备优秀的计算机科学、网络安全或人工智能安全专业基础。
工作经验
· 8 年以上网络信息安全、产品安全、应用安全或 AI 安全相关工作经验。
· 3 年以上技术团队管理经验,管理过 10 人以上团队。
· 具备大型科技 / 互联网 / 软件企业的产品安全治理、SDL 或 DevSecOps 实践经验。
· 具备多团队、多产品线或矩阵型组织管理经验。
· 具备 AI 产品、AI 应用、大模型或 AI 安全相关项目经验。
英语能力
· 英语可作为工作语言,能独立参加全英文技术与管理会议并深入沟通。
· 能独立完成英文邮件、技术文档、管理报告与正式汇报材料。
专业能力
· 精通 Web 应用、服务端及 API 安全,深入理解主流漏洞原理、攻击方法与修复方案。
· 具备扎实的渗透测试能力,熟悉 Web、服务端、API、业务逻辑、身份认证与权限控制测试。
· 熟悉红队测试、攻击面分析与复杂漏洞验证,具备攻击者视角。
· 熟悉安全架构设计、威胁建模与 SDL / Secure SDLC 实践。
· 熟悉开源治理、SCA、SBOM 与 CVE 漏洞治理。
· 熟悉 DevSecOps 理念与 CI/CD 安全集成。
· 熟悉 Linux / Windows 安全基线、网络安全架构与基础设施安全。
· 熟悉 Docker、Kubernetes、云平台与云原生安全技术。
· 具备安全自动化、平台化与工程化能力。
· 熟悉大语言模型、生成式 AI、RAG、Agent 等主流 AI 技术及应用架构。
· 熟悉 AI 应用与大模型常见安全风险(Prompt Injection、Jailbreak、敏感信息泄露、越权调用、模型滥用、Agent 工具调用风险等)。
· 具备较强的风险判断、跨团队沟通与复杂问题推动能力。
加分项
满足以下任意两条条件者将获得优先关注:
· 超大型/大型的全球科技 / 互联网 / 国际化企业安全技术团队管理经验。
· PSIRT、PSRB、SDL、DevSecOps 或产品安全治理体系成熟建设经验。
· AI 安全、Agent安全、大模型安全、AI 红队或 AI 产品安全实战经验。
· 软件供应链、开源安全、SCA 或 SBOM 体系成熟建设经验。
· 云原生、SaaS、互联网服务或大型分布式系统安全治理成熟经验。
· 安全平台、安全自动化或 AI 驱动安全自动化建设成熟经验。
· 利用 AI 开展代码安全分析、漏洞发现、安全测试或安全自动化的实战经验。
· 全球化团队或复杂跨文化项目协作经验。
· CISSP / OSCP / CCSP / CISA / CISM / CSSLP 等国际安全认证。
· 网络安全、AI 安全相关专利、论文、技术标准、行业贡献或公开研究成果。
· 国内外高水平安全赛事、攻防活动或漏洞研究的优秀成绩。