RD/001

رند ديب · مهندس برمجيات رئيسي وباحث في أمن المعلومات

AppSec

أكملت دراسة الدكتوراه في أمن المعلومات

اجتزت المناقشة الجامعية · المناقشة النهائية للأطروحة لم تُجرَ بعد

اكتشف الثغراتقبل أن تتحول إلىحوادث مكلفة.

أكثر من 150 بلاغًا عن أخطاء · إشادات Meta · ثغرات CVE في Linux

أطوّر أنظمة وتطبيقات ومواقع ومعارض أعمال، وأكشف نقاط الضعف القابلة للاستغلال. تجمع خلفيتي بين هندسة البرمجيات وأبحاث الدكتوراه في أمن المعلومات، لفهم كيفية بناء المنتجات وأسباب إخفاقها. أخبرني عن فكرتك أو منتجك الحالي.

تعمل معي مباشرة. نتفق على النطاق والسعر والمخرجات قبل البدء.

العمل الذي تستند إليه خبرتي
  1. أبلغت عن أكثر من 150 خطأ في تطبيقات مختلفة
  2. 7 إشادات من Meta · Facebook وInstagram
  3. 8 رقع لنواة Linux · ثغرتا CVE منشورتان
  4. مطور Hendra · هندسة SAST وDAST

01الخدمات

ما الذي تحتاج إليه لتتقدم بمنتجك؟

ابدأ بالقرار الذي تحتاج إلى اتخاذه. أساعدك على اختيار العمل الذي يقدم الإجابة.

01

اختبر تطبيقك قبل الإصدار القادم.

اكتشف مسارات الهجوم التي تمس الحسابات والبيانات والعمليات الحساسة في تطبيقات الويب أو الجوال أو سطح المكتب.

ما الذي تتلقاه

نتائج تم التحقق منها، وأدلة قابلة لإعادة الإنتاج، وأولويات للإصلاح.

02

اعرف السبب في شيفرتك.

راجع ميزة حساسة أو قاعدة شيفرة موروثة أو مكونًا أصليًا، وتتبّع البيانات والصلاحيات لفهم المخاطر.

ما الذي تتلقاه

تحليل على مستوى الشيفرة، والأسباب الجذرية، وخيارات معالجة عملية.

03

حوّل فكرتك إلى واقع.

طوّر موقعًا أو معرض أعمال أو تطبيقًا أو نظام أعمال متكاملًا. من تحديد المتطلبات إلى المعمارية والتنفيذ والإطلاق.

ما الذي تتلقاه

المنتج المتفق عليه، والشيفرة المختبرة، وتسليم عملي واضح.

04

طوّر أداة الأمن التي تحتاج إليها.

أنشئ قدرات SAST أو DAST، أو وسّع ماسحًا، أو حوّل منهجًا بحثيًا إلى تطبيق يمكن تقييمه.

ما الذي تتلقاه

مكونات كشف، وقرارات بنيوية، وتقييم قابل للتكرار.

جميع الخدمات، بما فيها الفحص العشوائي والتحقق من الإصلاحات

02نبذة عني

عمق في البحث. حكم هندسي. مسؤولية مباشرة.

تحتاج إلى شخص يفهم النظام، ويحقق في تفاصيله الصعبة، ويمنح فريقك مسارًا عمليًا للتقدم.

  1. أحقق حتى أصل إلى السبب.

    أبحاث في Facebook وInstagram، وأكثر من 300 تقرير ونتيجة فحص حققت فيها في نواة Linux، وثماني رقع وثغرتا CVE منشورتان. أربط السلوك المشبوه بالشيفرة وظروف حدوثه وأثره على منتجك.

  2. أستطيع بناء النظام الذي يحقق الحل.

    يجمع عملي بين بنية البرمجيات وتنفيذها والبحث الأمني. صممت وطورت بنية Hendra للفحص الموجّه بسياق التطبيق. تفيدك هذه الخبرة عندما تحتاج المشكلة إلى تطوير هندسي إلى جانب التحقيق.

  3. تتواصل مع من ينفذ العمل.

    أنا من يناقش النطاق معك، وينفذ العمل المتفق عليه، ويشرح النتيجة لفريقك. تتلقى أدلة قابلة لإعادة الإنتاج، وقرارات تقنية واضحة، وتسليمًا يستطيع مطوروك الاستفادة منه.

03خبرة يمكنك التحقق منها

أعمال منشورة تدعم الخبرة

الشكل 01

Hendra · DAST

Hendra — ماسح DAST صمّمته وطوّرته.

ضمن مشروع بحث الدكتوراه المكتمل في جامعة ITMO، طوّرت بنية Hendra وتخطيط الفحص وإزالة الطلبات المكررة والتحقق من النتائج وإطار التقييم. يوجّه سياق التطبيق اختيار الاختبارات.

ITMO
Hendra
الدور
البنية والتنفيذ والتقييم
استكشف بنية Hendra ونتائجه
Hendra مقابل Burp Suite Pro · DVWA، مستوى أمان منخفض · تجربة مضبوطة
Burp Suite ProF1 0.929

40,131

HendraF1 0.966

686

58.5×طلبات أقل

بيانات من بحث مشروعي: DVWA بمستوى أمان منخفض وإعدادات الأدوات المختبرة. يجمع F1 الدقة والاستدعاء. تصف الأرقام هذه التجربة، ولا تمثل ترتيباً عاماً أو ضماناً للأداء في تطبيقات الإنتاج.

01

نواة Linux

ثغرتان منشورتان. إصلاحات في Linux.

محاولة الوصول عبر مؤشر فارغ (NULL) في برنامج تشغيل Intel ice وتجاوز حسابي من 32 بت في JFS. قُبلت الإصلاحات في الفرع الرئيسي لنواة Linux ونُقل إصلاح ice إلى الفروع المستقرة.

CVE-2024-26855
ice_bridge_setlink()
CVE-2025-37858
JFS · تجاوز حسابي من 32 بت
2024 — 2025

02

Meta Bug Bounty

سبع إشادات من Meta.

أبحاث مستقلة حول Facebook وInstagram مع الإفصاح المسؤول عبر برنامج مكافآت Meta. وباحث على منصة Bugcrowd.

Meta
Facebook · Instagram
2020 — حتى الآن

في الإعلام

الباحث الذي يقف وراء التقارير.

شاهد مقابلتي التلفزيونية عن أبحاث ثغرات Meta. ثم اطّلع على النتائج العامة والإصلاحات المقبولة وأبحاث الماسح التي يستند إليها عملي.

التسجيل الأصلي · MP4 · يفتح في تبويب جديد

لقطة من مقابلة رند ديب التلفزيونية عن أبحاث ثغرات Metaشاهد المقابلة التلفزيونية
رند ديب يتحدث حاملًا ميكروفونًا أمام شاشة زرقاء في مؤتمر ISP RAS Open 2024 في موسكو

متحدث في مؤتمر · ISP RAS Open 2024

أبحاث عرضتها في موسكو.

قدّمت في مؤتمر ISP RAS Open 2024 بحثي حول استخدام التعلم الآلي للتنبؤ بتقنيات حزم الويب بما يتجاوز البصمات التقليدية. يرد عنوان مداخلتي في البرنامج الرسمي للمؤتمر.

التنبؤ بتقنيات حزم الويب باستخدام التعلم الآلي: ما وراء البصمات التقليدية

سؤال عملي لاختبار التطبيقات: ما التقنيات التي بُني عليها المنتج فعلًا؟

اطّلع على برنامج المؤتمر

04الخدمات

الويب والجوال وسطح المكتب. المنتج يحدد النطاق.

الويب وواجهات API

المصادقة والصلاحيات والمسارات الحساسة والتطبيق الذي تقوم عليه واجهة API. هذا مجال خبرتي الأقوى والمفضل.

عرض الخدمة

تطبيقات الجوال

التطبيق وبياناته المحلية واتصاله بالخدمات الخلفية، مع الاتفاق الصريح على المنصة وحدود واجهات API.

عرض الخدمة

سطح المكتب والبرمجيات الأصلية

شيفرة التطبيقات والمكتبات والمكونات التي تعالج مدخلات غير موثوقة. مشاريع C وC++ وJava بنطاق يركز على المخاطر المهمة.

عرض الخدمة

05من سؤالك الأول إلى نتيجة مفيدة

بداية واضحة. نتيجة مفيدة.

  1. أخبرني بالمشكلة

    اذكر المنتج والتقنيات والهدف والموعد. يكفي وصف مختصر لبدء الحديث.

  2. نتفق على العمل

    تتلقى نطاقًا ومخرجات ومعايير قبول وسعرًا وجدولًا مكتوبًا قبل البدء.

  3. نراجع العمل أثناء تقدمه

    في التقييمات، نراجع الأدلة والأولويات. وفي التطوير، نراجع مراحل التنفيذ المتفق عليها.

  4. استفد من النتيجة

    تتلقى شرحًا تقنيًا وتسليمًا مفيدًا لفريقك. ونتفق على أي تنفيذ أو تحقق إضافي تحتاج إليه.

06الأبحاث

أدوات أمنية وأبحاث

ضمن مشروع بحث الدكتوراه المكتمل في جامعة ITMO، طوّرت بنية Hendra وتخطيط الفحص وإزالة الطلبات المكررة والتحقق من النتائج وإطار التقييم. يوجّه سياق التطبيق اختيار الاختبارات.

يجب أن يكون كل طلب HTTP(S) ضرورياً وغير مكرر وملائماً للسياق.

أصمّم وأطوّر تطبيقات SAST وDAST.

تشمل هندسة أدوات الأمن البنية ومنطق اكتشاف الثغرات وتقييم النتائج. أساعد الفرق على تحويل مشكلة تحليل محددة إلى تطبيق يمكن اختباره وفهمه وتطويره.

استكشف تطوير أدوات الأمن

المساهمات البحثية

  1. تحديد تقنيات الويب من سلوكها

    دمج الإشارات المتعلّمة والقواعد الصريحة لتحديد تقنيات التطبيق.

  2. إزالة الطلبات المتكافئة

    إعادة استخدام الطلبات المتكافئة مع مراعاة السياق وحالة الماسح.

  3. رسم سطح الهجوم مع سياقه

    تمثيل نقاط النهاية والمعلمات والعلاقات في رسم بياني لسطح الهجوم.

  4. اختيار الاختبارات وفق السياق

    اختيار الاختبارات بناءً على سياق التطبيق والتقنيات المكتشفة.

  5. تقييم النتائج استناداً إلى الأدلة

    فحص الأدلة في الاستجابات لتمييز النتائج القابلة للمعالجة عن الضوضاء.

  6. مقارنة قابلة للتكرار لماسحات DAST

    مقارنة نتائج الماسحات على أهداف محددة باستخدام قياسات قابلة للتكرار.

منشورات مختارة

  1. · IEEEDASTestBed: إطار آلي لمقارنة ماسحات DAST بنمذجة قابلة للتوسعة للحقيقة المرجعية
  2. · IEEEإزالة طلبات HTTP(S) المتكافئة وحفظ نتائجها في ماسحات الويب: نموذج صوري والتزامن وحدود التعقيد
  3. · ITMO Journalالتعرّف على تقنيات الويب بإشراف ضعيف وتعلّم آلي معزز بالقواعد

يوضح Hendra كيف أربط البحث الأمني بمكوّنات ماسح قابلة للتشغيل واختبارات قابلة للقياس. يمكن لهذا العمل أن يدعم أداة مخصصة أو تطوير منتج أمني أو تقييماً محدداً.

07المدونة

دروس مفيدة من البحث الأمني

شرح لثغرات CVE وأنماط مراجعة الشيفرة وإرشادات عملية لمن يبنون البرمجيات ويملكونها.

  1. شرح ثغرات CVE

    بعد React2Shell: ثلاثة حدود أمنية لمراجعة مكونات الخادم

    منهج تقني لمراجعة React2Shell وCVE-2026-23864: افصل سلامة فك الترميز عن الصلاحيات وحدود استهلاك الموارد، ثم تحقّق من البناء المنشور.

    اقرأ المقال
  2. أخبار أمنية

    هجوم Axios في 2026: لماذا لا تثبت شجرة اعتماديات نظيفة سلامة بيئة البناء

    تحليل قائم على الأدلة لاختراق سلسلة توريد Axios: تتبّع تثبيت الحزم وتنفيذ الشيفرة وإمكانية الوصول إلى بيانات الاعتماد قبل إعلان اكتمال التعافي.

    اقرأ المقال
  3. شرح ثغرات CVE

    CVE-2024-26855: غياب التحقق من مؤشر في برنامج تشغيل Linux ice

    كيف تحوّلت سمة netlink اختيارية إلى استخدام غير صالح لمؤشر، وما الذي يوضحه الإصلاح عن مراجعة حدود المحللات البرمجية.

    اقرأ المقال
جميع المقالات

08تواصل

لنحل المشكلة الصعبة القادمة.

أخبرني بما تطوره، وأهمية المشروع، ومتى تحتاج إلى النتيجة. نناقش ملاءمة المهمة ونحدد نطاقًا ومخرجات وسعرًا واضحًا.