اختبر تطبيقك قبل الإصدار القادم.
اكتشف مسارات الهجوم التي تمس الحسابات والبيانات والعمليات الحساسة في تطبيقات الويب أو الجوال أو سطح المكتب.
ما الذي تتلقاه
نتائج تم التحقق منها، وأدلة قابلة لإعادة الإنتاج، وأولويات للإصلاح.
أطوّر أنظمة وتطبيقات ومواقع ومعارض أعمال، وأكشف نقاط الضعف القابلة للاستغلال. تجمع خلفيتي بين هندسة البرمجيات وأبحاث الدكتوراه في أمن المعلومات، لفهم كيفية بناء المنتجات وأسباب إخفاقها. أخبرني عن فكرتك أو منتجك الحالي.
01الخدمات
ابدأ بالقرار الذي تحتاج إلى اتخاذه. أساعدك على اختيار العمل الذي يقدم الإجابة.
اكتشف مسارات الهجوم التي تمس الحسابات والبيانات والعمليات الحساسة في تطبيقات الويب أو الجوال أو سطح المكتب.
ما الذي تتلقاه
نتائج تم التحقق منها، وأدلة قابلة لإعادة الإنتاج، وأولويات للإصلاح.
راجع ميزة حساسة أو قاعدة شيفرة موروثة أو مكونًا أصليًا، وتتبّع البيانات والصلاحيات لفهم المخاطر.
ما الذي تتلقاه
تحليل على مستوى الشيفرة، والأسباب الجذرية، وخيارات معالجة عملية.
طوّر موقعًا أو معرض أعمال أو تطبيقًا أو نظام أعمال متكاملًا. من تحديد المتطلبات إلى المعمارية والتنفيذ والإطلاق.
ما الذي تتلقاه
المنتج المتفق عليه، والشيفرة المختبرة، وتسليم عملي واضح.
أنشئ قدرات SAST أو DAST، أو وسّع ماسحًا، أو حوّل منهجًا بحثيًا إلى تطبيق يمكن تقييمه.
ما الذي تتلقاه
مكونات كشف، وقرارات بنيوية، وتقييم قابل للتكرار.
02نبذة عني
تحتاج إلى شخص يفهم النظام، ويحقق في تفاصيله الصعبة، ويمنح فريقك مسارًا عمليًا للتقدم.
أبحاث في Facebook وInstagram، وأكثر من 300 تقرير ونتيجة فحص حققت فيها في نواة Linux، وثماني رقع وثغرتا CVE منشورتان. أربط السلوك المشبوه بالشيفرة وظروف حدوثه وأثره على منتجك.
يجمع عملي بين بنية البرمجيات وتنفيذها والبحث الأمني. صممت وطورت بنية Hendra للفحص الموجّه بسياق التطبيق. تفيدك هذه الخبرة عندما تحتاج المشكلة إلى تطوير هندسي إلى جانب التحقيق.
أنا من يناقش النطاق معك، وينفذ العمل المتفق عليه، ويشرح النتيجة لفريقك. تتلقى أدلة قابلة لإعادة الإنتاج، وقرارات تقنية واضحة، وتسليمًا يستطيع مطوروك الاستفادة منه.
03خبرة يمكنك التحقق منها
الشكل 01
Hendra · DASTضمن مشروع بحث الدكتوراه المكتمل في جامعة ITMO، طوّرت بنية Hendra وتخطيط الفحص وإزالة الطلبات المكررة والتحقق من النتائج وإطار التقييم. يوجّه سياق التطبيق اختيار الاختبارات.
بيانات من بحث مشروعي: DVWA بمستوى أمان منخفض وإعدادات الأدوات المختبرة. يجمع F1 الدقة والاستدعاء. تصف الأرقام هذه التجربة، ولا تمثل ترتيباً عاماً أو ضماناً للأداء في تطبيقات الإنتاج.
01
نواة Linuxمحاولة الوصول عبر مؤشر فارغ (NULL) في برنامج تشغيل Intel ice وتجاوز حسابي من 32 بت في JFS. قُبلت الإصلاحات في الفرع الرئيسي لنواة Linux ونُقل إصلاح ice إلى الفروع المستقرة.
02
Meta Bug Bountyأبحاث مستقلة حول Facebook وInstagram مع الإفصاح المسؤول عبر برنامج مكافآت Meta. وباحث على منصة Bugcrowd.
في الإعلام
شاهد مقابلتي التلفزيونية عن أبحاث ثغرات Meta. ثم اطّلع على النتائج العامة والإصلاحات المقبولة وأبحاث الماسح التي يستند إليها عملي.
شاهد المقابلة التلفزيونية
متحدث في مؤتمر · ISP RAS Open 2024
قدّمت في مؤتمر ISP RAS Open 2024 بحثي حول استخدام التعلم الآلي للتنبؤ بتقنيات حزم الويب بما يتجاوز البصمات التقليدية. يرد عنوان مداخلتي في البرنامج الرسمي للمؤتمر.
التنبؤ بتقنيات حزم الويب باستخدام التعلم الآلي: ما وراء البصمات التقليدية
سؤال عملي لاختبار التطبيقات: ما التقنيات التي بُني عليها المنتج فعلًا؟
اطّلع على برنامج المؤتمر04الخدمات
المصادقة والصلاحيات والمسارات الحساسة والتطبيق الذي تقوم عليه واجهة API. هذا مجال خبرتي الأقوى والمفضل.
عرض الخدمةالتطبيق وبياناته المحلية واتصاله بالخدمات الخلفية، مع الاتفاق الصريح على المنصة وحدود واجهات API.
عرض الخدمةشيفرة التطبيقات والمكتبات والمكونات التي تعالج مدخلات غير موثوقة. مشاريع C وC++ وJava بنطاق يركز على المخاطر المهمة.
عرض الخدمة05من سؤالك الأول إلى نتيجة مفيدة
اذكر المنتج والتقنيات والهدف والموعد. يكفي وصف مختصر لبدء الحديث.
تتلقى نطاقًا ومخرجات ومعايير قبول وسعرًا وجدولًا مكتوبًا قبل البدء.
في التقييمات، نراجع الأدلة والأولويات. وفي التطوير، نراجع مراحل التنفيذ المتفق عليها.
تتلقى شرحًا تقنيًا وتسليمًا مفيدًا لفريقك. ونتفق على أي تنفيذ أو تحقق إضافي تحتاج إليه.
06الأبحاث
ضمن مشروع بحث الدكتوراه المكتمل في جامعة ITMO، طوّرت بنية Hendra وتخطيط الفحص وإزالة الطلبات المكررة والتحقق من النتائج وإطار التقييم. يوجّه سياق التطبيق اختيار الاختبارات.
يجب أن يكون كل طلب HTTP(S) ضرورياً وغير مكرر وملائماً للسياق.
تشمل هندسة أدوات الأمن البنية ومنطق اكتشاف الثغرات وتقييم النتائج. أساعد الفرق على تحويل مشكلة تحليل محددة إلى تطبيق يمكن اختباره وفهمه وتطويره.
استكشف تطوير أدوات الأمندمج الإشارات المتعلّمة والقواعد الصريحة لتحديد تقنيات التطبيق.
إعادة استخدام الطلبات المتكافئة مع مراعاة السياق وحالة الماسح.
تمثيل نقاط النهاية والمعلمات والعلاقات في رسم بياني لسطح الهجوم.
اختيار الاختبارات بناءً على سياق التطبيق والتقنيات المكتشفة.
فحص الأدلة في الاستجابات لتمييز النتائج القابلة للمعالجة عن الضوضاء.
مقارنة نتائج الماسحات على أهداف محددة باستخدام قياسات قابلة للتكرار.
يوضح Hendra كيف أربط البحث الأمني بمكوّنات ماسح قابلة للتشغيل واختبارات قابلة للقياس. يمكن لهذا العمل أن يدعم أداة مخصصة أو تطوير منتج أمني أو تقييماً محدداً.
07المدونة
شرح لثغرات CVE وأنماط مراجعة الشيفرة وإرشادات عملية لمن يبنون البرمجيات ويملكونها.
منهج تقني لمراجعة React2Shell وCVE-2026-23864: افصل سلامة فك الترميز عن الصلاحيات وحدود استهلاك الموارد، ثم تحقّق من البناء المنشور.
اقرأ المقالتحليل قائم على الأدلة لاختراق سلسلة توريد Axios: تتبّع تثبيت الحزم وتنفيذ الشيفرة وإمكانية الوصول إلى بيانات الاعتماد قبل إعلان اكتمال التعافي.
اقرأ المقالكيف تحوّلت سمة netlink اختيارية إلى استخدام غير صالح لمؤشر، وما الذي يوضحه الإصلاح عن مراجعة حدود المحللات البرمجية.
اقرأ المقال08تواصل
أخبرني بما تطوره، وأهمية المشروع، ومتى تحتاج إلى النتيجة. نناقش ملاءمة المهمة ونحدد نطاقًا ومخرجات وسعرًا واضحًا.