ОТКРЫТ К ПРЕДЛОЖЕНИЯМ · ИНЖЕНЕРИЯ БЕЗОПАСНОСТИ

Махмуд Оуф

Junior специалист по анализу защищённости (пентест) | Бакалавр программной инженерии

Living after 0x7c00

Признание

НАХОДКИ И ПРИЗНАНИЯ

DigitalOcean Критический

Ответственное раскрытие — Критическая уязвимость

Подтверждённая критическая уязвимость, выявленная в рамках авторизованной программы bug bounty DigitalOcean и отмеченная в Зале славы Bug Bounty.

Апрель 2019 · Bug Bounty · Ответственное раскрытие · Зал славы Bug Bounty

Открыть профиль Bugcrowd ↗
Pinterest Зал славы Bug Bounty

Ответственное раскрытие — Уязвимость безопасности

Подтверждённая уязвимость безопасности, ответственно раскрытая через программу bug bounty Pinterest и отмеченная в Зале славы Bug Bounty.

Июнь 2018 · Bug Bounty · Ответственное раскрытие · Зал славы Bug Bounty

Открыть профиль Bugcrowd ↗
Dell Зал славы Bug Bounty

Ответственное раскрытие — Находка безопасности

Подтверждённая находка безопасности, представленная через официальную программу bug bounty Dell и отмеченная в Зале славы Bug Bounty.

Апрель 2018 · Bug Bounty · Ответственное раскрытие · Зал славы Bug Bounty

Открыть профиль Bugcrowd ↗

20+ суммарных признаний на Bugcrowd — Открыть профиль Bugcrowd ↗

Рекомендации и верифицируемые логи оценок — по запросу

HR и ATS · Подтверждено

Сертификаты

Certified · 2024

Jr Penetration Tester

TryHackMe — 2024

Методологии и техники тестирования на проникновение

Подтвердить

Education · Verified

B.Sc. Software Engineering

Tomsk State University — Присвоение степени Июль 2026

Сен 2022 – Июл 2026

Фундамент программной инженерии — системное мышление, архитектура и документация, обеспечивающие воспроизводимость находок.

Core tool stack

  • Burp Suite
  • Nmap
  • Python
  • BloodHound
  • Wireshark
  • ELK / SIEM
  • Impacket
  • Bash
  • Linux
  • Windows
  • AD / Kerberos
  • Docker
  • Git
  • SQLMap
  • Nuclei
  • ffuf
  • Ghidra (lab)
  • Metasploit (lab)
  • Sigma
  • Splunk (lab)
  • Suricata (lab)
  • YARA (lab)
  • MITRE ATT&CK
  • Incident Response
  • Cloud Security (AWS IAM)

Исследования

ИССЛЕДОВАНИЯ И ЗАМЕТКИ

Опыт

Фев 2025 – Июнь 2026 National Research Tomsk State University

Стажёр — инженер-программист

Контекст: Университетские исследовательские проекты, требующие программной реализации и документации академического уровня.

Обязанности:

  • Спроектировал и разработал 2 MVP в рамках заданного исследовательского scope
  • Создал 12 диаграмм (UML, компонентные и активности) для визуализации структуры системы и взаимодействий
  • Подготовил техническую документацию в соответствии с академическими стандартами
  • Участвовал в полном жизненном цикле разработки — требования, проектирование, реализация, документирование

Результаты:

  • Поставил 2 MVP с полными пакетами документации
  • Подготовил 12 диаграмм для ревью и передачи
  • Обеспечил соответствие стандартам документации, готовой к публикации

Инженерная работа, развивающая системное мышление, архитектуру и инструментарий — не оценка безопасности.

10 июля – 10 сентября 2024 Bastion Security

Стажёр по инженерии безопасности

Завершил стажировку по треку Penetration Testing & Application Security: лекции компании, CTF-задачи, лабораторные работы по эксплуатации уязвимостей.

  • Провёл исследовательский проект по анализу техник атак на кэширование веб-приложений.
  • Занял Топ-5 из 100 во внутренних задачах по тестированию на проникновение и повышению привилегий.

Смотреть подтверждение →

Путь

ВСЁ ОБО МНЕ

Вид
Пентест Сети Администрирование Инструменты Скриптинг Проекты Концепции Награды Опыт Образование Курсы Сертификаты Блоги

Контекст

Обо мне

Практический взгляд на безопасность, сформированный тестированием и эксплуатацией реальных систем.

Mahmoud Ouf working across cybersecurity and systems engineering
Security engineering with an operator's mindset.

Движимый глубоким интересом к низкоуровневым механизмам, я воспринимаю кибербезопасность не просто как код, а как ремесло. Инженер-программист по образованию, исследователь наступательной безопасности по практике — специализируюсь на стыке качества прикладного кода и тестирования на проникновение веб/API, моделирования угроз и безопасной архитектуры.

Мой бэкграунд в программной инженерии Томского государственного университета формирует системный подход к архитектуре, документированию и автоматизированному инструментарию. На наступательной стороне провожу авторизованные оценки безопасности и выявляю критические уязвимости — с именными раскрытиями для Verisign, DigitalOcean, Pinterest и Dell, 20+ отметками на Bugcrowd, результатом Топ-5 во внутреннем CTF Bastion и опубликованными исследованиями.

Тестирую строго в рамках авторизованного scope, придерживаюсь ответственного раскрытия и выстраиваю оценки в соответствии с фреймворками OWASP ASVS, NIST CSF, ISO 27001 и руководством GDPR для построения фундаментально устойчивых систем.

16 notes in archive — Browse all →

Компетенции

Матрица навыков

Честная градация по опыту — Core · Applied · Familiar · Engineering — от сильного к знакомству, без процентов.

CORE

Практика в лабах и авторизованных оценках — регулярное применение, включая отчётность

  • Web/API Security
  • Vulnerability Assessment
  • Linux
  • Windows
  • TCP/IP
  • Privilege Escalation (lab)
  • Burp Suite
  • Nmap
  • Python
  • Bash

APPLIED

Применение на стажировках и в лабах — нарабатывается глубина

  • OWASP
  • Network Security
  • Active Directory
  • Kerberos
  • Wireshark
  • BloodHound
  • Impacket
  • Docker
  • System Administration
  • Firewall
  • SIEM (ELK)
  • Incident Response
  • MITRE ATT&CK
  • Cloud Security (AWS IAM)

FAMILIAR

Знакомство / лабы — в процессе освоения, не основная сила

  • Ghidra (lab)
  • Metasploit (lab)
  • Cobalt Strike (exposure)
  • Sliver (lab)
  • Nuclei (lab)
  • SQLMap (lab)
  • ffuf (lab)
  • Malware Analysis (lab)
  • Threat Intelligence (exposure)
  • Exploit Development (lab)
  • Red Team (lab)
  • YARA (lab)
  • Sigma (lab)
  • Suricata (lab)
  • Splunk (lab)

ENGINEERING

Программирование, системы и профессиональная эффективность — поддержка тестирования и инструментария

  • JavaScript
  • C/C++
  • Assembly
  • SQL
  • Git
  • Presentation Skills
  • Problem Solving

Уровни отражают практику: Core — регулярная практика с отчётами · Applied — стажировки/лабы · Familiar — знакомство в лабах · Engineering — системы и профэффективность.

Следующий разговор

Давайте поговорим о безопасности.

Открыт к ролям в прикладной безопасности, наступательной безопасности, инженерии безопасности и инфраструктурной безопасности — по всему миру (удалённо и на месте).