لأصحاب منتجات الجوال وفرق التطوير عند الاستعداد لإصدار جديد أو إدخال تدفقات بيانات حساسة أو ترتيب تقييم مستقل بطلب من عميل.
قبل إصدار لتطبيق الجوال أو تغيير في معالجة البيانات الحساسة.
نطاق الفحص
- تأكيد المنصة ونسخة التطبيق والوصول والخدمات الخلفية الداخلة في النطاق.
- فحص معالجة البيانات وحدود الثقة وتفاعلات التطبيق والخادم ذات الصلة.
- التحقق من النتائج والتمييز بين مشكلات التطبيق ومخاطر الخدمات الخلفية.
بداية واضحة. نتيجة مفيدة.
أخبرني بالمشكلة
اذكر المنتج والتقنيات والهدف والموعد. يكفي وصف مختصر لبدء الحديث.
نتفق على العمل
تتلقى نطاقًا ومخرجات ومعايير قبول وسعرًا وجدولًا مكتوبًا قبل البدء.
نراجع العمل أثناء تقدمه
في التقييمات، نراجع الأدلة والأولويات. وفي التطوير، نراجع مراحل التنفيذ المتفق عليها.
استفد من النتيجة
تتلقى شرحًا تقنيًا وتسليمًا مفيدًا لفريقك. ونتفق على أي تنفيذ أو تحقق إضافي تحتاج إليه.
أستطيع بناء النظام الذي يحقق الحل.
يجمع عملي بين بنية البرمجيات وتنفيذها والبحث الأمني. صممت وطورت بنية Hendra للفحص الموجّه بسياق التطبيق. تفيدك هذه الخبرة عندما تحتاج المشكلة إلى تطوير هندسي إلى جانب التحقيق.
اطّلع على كيفية تطوير Hendraأسئلة قبل البدء
ما منصات الجوال التي تستطيع تقييمها؟
أخبرني بالمنصة وإطار العمل ومتطلبات البناء. نؤكد الملاءمة وأسلوب الاختبار قبل الاتفاق على المشروع؛ ويذكر العرض الأهداف المدعومة.
هل يشمل العمل اختبار الخدمات الخلفية وواجهات API؟
فقط عندما تُدرج صراحة في النطاق. تقييم تطبيق الجوال وتقييم الخدمات الخلفية لهما حدود مترابطة لكنها مختلفة، ويوضحها العرض.
ما الوصول الذي تحتاج إليه؟
يعتمد على الأسلوب المتفق عليه. قد نحتاج إلى نسخ التطبيق وحسابات اختبار وتفاصيل البيئة، وإلى أجزاء محددة من الشيفرة عند الاتفاق على فحص مدعوم بمراجعتها.
دروس مفيدة من البحث الأمني
- بعد React2Shell: ثلاثة حدود أمنية لمراجعة مكونات الخادم
- هجوم Axios في 2026: لماذا لا تثبت شجرة اعتماديات نظيفة سلامة بيئة البناء
- CVE-2024-26855: غياب التحقق من مؤشر في برنامج تشغيل Linux ice