لمطوري برمجيات سطح المكتب والمكتبات وحزم SDK وأدوات التطوير الذين يعملون مع C أو C++ أو Java ومكونات تعالج مدخلات غير موثوقة.
عند إدخال محلل أو بروتوكول أو مكتبة أو مكوّن أصلي مهم.
نطاق الفحص
- تحديد المكونات المستهدفة وبيئة التشغيل ومتطلبات البناء وحدود الثقة.
- فحص الشيفرة ومعالجة المدخلات وسلوك التطبيق ذي الصلة.
- استخدام مراجعة الشيفرة أو الاختبار الديناميكي أو Fuzzing موجه وفقاً للاتفاق الخاص بالهدف.
بداية واضحة. نتيجة مفيدة.
أخبرني بالمشكلة
اذكر المنتج والتقنيات والهدف والموعد. يكفي وصف مختصر لبدء الحديث.
نتفق على العمل
تتلقى نطاقًا ومخرجات ومعايير قبول وسعرًا وجدولًا مكتوبًا قبل البدء.
نراجع العمل أثناء تقدمه
في التقييمات، نراجع الأدلة والأولويات. وفي التطوير، نراجع مراحل التنفيذ المتفق عليها.
استفد من النتيجة
تتلقى شرحًا تقنيًا وتسليمًا مفيدًا لفريقك. ونتفق على أي تنفيذ أو تحقق إضافي تحتاج إليه.
أحقق حتى أصل إلى السبب.
أبحاث في Facebook وInstagram، وأكثر من 300 تقرير ونتيجة فحص حققت فيها في نواة Linux، وثماني رقع وثغرتا CVE منشورتان. أربط السلوك المشبوه بالشيفرة وظروف حدوثه وأثره على منتجك.
اطّلع على نتائج النواة وإصلاحاتهاأسئلة قبل البدء
ما مشاريع سطح المكتب المناسبة لهذه الخدمة؟
تطبيقات ومكتبات ومكونات لديها أسئلة أمنية واضحة، خاصة حول المدخلات غير الموثوقة. أخبرني باللغة ونظام التشغيل ومتطلبات البناء لنتأكد من الملاءمة.
هل تشمل الخدمة Fuzzing؟
يمكن إدراجه عندما يناسب الهدف. نتفق على دراسة الجدوى والاختبارات والملفات المسلّمة بشكل واضح بدلاً من افتراض أن كل تطبيق يحتاج إلى الأسلوب نفسه.
ما الأعمال المنشورة التي تدعم هذه الخدمة؟
تشمل أعمالي المنشورة CVE-2024-26855 وCVE-2025-37858 في نواة Linux، مع إصلاحات قُبلت في المشروع. توضح هذه السجلات تحقيقات ومعالجة محددة في شيفرة أصلية.
دروس مفيدة من البحث الأمني
- بعد React2Shell: ثلاثة حدود أمنية لمراجعة مكونات الخادم
- هجوم Axios في 2026: لماذا لا تثبت شجرة اعتماديات نظيفة سلامة بيئة البناء
- CVE-2024-26855: غياب التحقق من مؤشر في برنامج تشغيل Linux ice