文章总结: 文章通过一次内推未过的经历,反思简历筛选本质是低成本建立信任的证据系统。作者认为能力声明不如能力证据,应少写熟悉什么,多写解决过什么问题,用问题-判断-行动-结果-沉淀的方式整理经历,降低他人信任成本,形成可验证的能力档案。
综合评分: 65
文章分类: 其他
关于信任成本的一次观察
原创
jishuzhain
jishuzhain
OnionSec
2026年9月17日 13:31
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
今天 BOSS 直聘上,一个之前内推过的岗位,招聘经理主动给我发了消息。
“你好,看过你的简历,觉得蛮合适的,期待和你聊一下。”
随后问了一句:“AI 涉及多吗?”
我回复说,上周六已经内推过这个岗位,目前还没有收到反馈。对方告诉我:“明白,简历没通过。”
事情其实很简单。招聘经理主动联系,说明从人的直觉判断来看,我的经历与岗位是有交集的;但正式内推的简历没有通过筛选。两个结果放在一起,反而让我重新注意到一个今年一直在思考的问题:能力本身和别人愿不愿意相信你,中间其实隔着一段距离。
这个岗位是资深安全运营工程师,AI SOC 方向。JD 里面既有大模型、RAG、Agent、MCP、Prompt Injection、越狱、向量数据库,也有日志接入、检测规则、告警研判、事件响应、SOP、自动化处置、SOC、SIEM、SOAR、EDR 等传统安全运营内容。
如果只看后半部分,其实和我过去很多年的工作有非常直接的关系。
我长期做的事情,本质上就是从大量安全信号里寻找异常,分析告警,判断攻击行为,还原攻击链,寻找检测缺口,再把一次人工研判逐渐沉淀成规则、特征、TTP、自动化分析或者运营能力。
但如果只看简历上的关键词,又是另一回事。
我的标签更多是 EDR、威胁检测、恶意样本、APT、威胁情报、安全运营;这个岗位需要的标签则明显偏向 LLM、RAG、Agent、MCP、AI 应用安全、Prompt Injection、AI 攻防。
它们之间其实存在大量能力上的交集,但职业标签并没有完全重合。
这件事情让我重新理解了“简历筛选”。
过去我可能会觉得,简历就是把自己做过什么写出来。但现在越来越觉得,简历实际上是一种低成本建立信任的证据系统。
招聘方没有办法在筛选阶段真正了解一个人。他们看到的只是有限的信息,然后需要在很短的时间里判断:这个人的经历是不是和岗位相关,他是否真的做过这些事情,他的能力大概到了什么程度,以及进一步沟通是否值得投入时间。
所以“我会威胁检测”其实不是一个特别有价值的信息。
因为任何人都可以这么写。
真正有价值的是,我过去究竟解决过什么问题。
比如有一次真实的终端检测治理,我面对的是大量告警。后来通过分析发现,其中相当一部分噪声来自特定驱动行为,进一步做了针对性的检测治理,最终告警量从 1275 降到 265,同时检测率从 90.18% 提升到 96.98%。
如果只写成“负责终端威胁检测与告警治理”,别人只能相信我。
但把问题、过程和结果写出来之后,对方甚至不需要相信我,只需要继续问几个问题,就可以验证这件事情是不是真的发生过,我到底做了什么,以及我对检测系统的理解有多深。
这两者的区别很大。
前者是能力声明。
后者是能力证据。
我以前可能把很多已经做成习惯的事情当成了理所当然。看到一个异常,判断是否值得继续调查;从几个看起来并不相关的信号里寻找联系;分析样本和行为;判断为什么会误报或者漏报;最后把一次研判转化成规则或者自动化能力。
这些东西做久了以后,很容易只剩下一句话:“负责威胁检测。”
但真正形成能力的,恰恰藏在这一句话后面。
我现在越来越觉得,威胁检测真正难的地方,从来不只是知道某个攻击技术,而是面对不完整、有噪声甚至相互矛盾的信号时,能不能形成一个合理的攻击假设,然后通过证据不断验证、修正,最后把一次判断变成系统能够持续复用的能力。
这也是为什么我现在会重新看待自己过去的工作。
我过去做的是终端安全,但如果把载体拿掉,底层过程其实可以抽象成:
Signal → Detection → Investigation → Attack Story → Gap → Rule → Automation → Feedback
信号来了,发现异常,进行调查,还原攻击过程,找到检测缺口,再把经验沉淀成规则和自动化能力,然后继续获得反馈。
终端可以承载这套过程,SOC 可以承载,未来的 AI Security 同样可以承载。
所以这次 AI SOC 岗位让我产生的兴趣,并不是因为我突然变成了一个 AI 安全从业者。
恰恰相反,我越来越清楚自己目前的位置:我的主能力仍然是威胁检测和安全运营,AI 则是正在发生的能力迁移。
我已经开始接触 LLM、Agent,也做过 IDA 与 LLM 结合的静态分析和运营研判 Agent,并且最近一直在思考 AI DR、Agent 安全以及新的安全运营能力应该如何设计。但这些经历与一个已经多年从事 AI Security 的候选人,显然不是同一种履历。
承认这个差异,反而让我觉得事情变得更清楚了。
真正需要解决的,不是把简历强行包装成“AI Security 专家”,也不是为了匹配 JD 把 MCP、RAG、Prompt Injection 等关键词全部塞进去。
而是把自己真正拥有的能力,转换成别人能够快速理解、并且可以继续验证的证据。
这可能也是我今年找工作以来,一个越来越明显的感受。
以前我更关注“我能不能把这件事情做好”。
后来慢慢开始意识到,职场其实还有另外一个问题:
别人怎么知道我能做好?
能力解决的是结果问题,信任解决的是机会问题。
尤其对于那些长期做实战、分析和复杂问题解决的人来说,很多能力本身是隐性的。它们没有一个特别漂亮的证书,也没有一个统一的职业名称,更没有办法单纯用关键词证明。
于是就会出现一个很有意思的现象:真正聊起来以后,对方可能能够感受到一个人的思考深度;但在简历筛选阶段,这些东西甚至还没有机会发生。
这并不意味着筛选机制错了。
站在招聘方的位置,他们面对的就是信息不完整的问题,只能用有限的履历、关键词、项目和结果去降低判断成本。
所以问题最终还是回到了自己这里:
如何降低别人相信我的成本。
我现在觉得答案可能不是写得更多,而是让证据更清楚。
少一点“熟悉什么”,多一点“解决过什么”。
少一点抽象的能力描述,多一点真实场景。
少一点“参与建设”,多一点自己到底判断了什么、改变了什么。
最好还能留下可以被追问的数字、过程和技术细节。
这样别人不需要先相信“我很强”,只需要顺着这些证据往下问,就能够逐渐形成自己的判断。
这件事情其实比改一份简历更有意思。
因为一旦把过去的经历重新按照“问题—判断—行动—结果—沉淀”的方式整理出来,它就不再只是为了应聘某一个岗位。
它开始变成自己的能力档案。
以后面对 EDR、SOC、威胁情报、AI Security 或者 AI DR,不一定需要重新证明自己是谁,只需要重新组织哪些证据应该被看见。
今天这份没有通过的内推简历,反而让我把这个问题看得更清楚了一点。
我并不是第一次遇到“别人觉得我可以,但简历没有把这种可能性传递出去”的情况。
以前可能会把它归结成匹配度、运气或者招聘流程。
现在再看,我觉得里面还有一个更值得长期解决的问题:
一个人真正拥有的能力,如何从自己的脑子和经历里出来,变成陌生人也能够理解和验证的东西。
这大概就是我今年一直在想的“信任成本”。
而这件事情,可能比再多写几个关键词重要得多。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:OnionSec jishuzhain
jishuzhain《关于信任成本的一次观察》