Anas Hamidi
Application Security · Penetration Tester · Cybersecurity-Spezialist
Penetration Tester und Application-Security-Spezialist mit mehr als 3 Jahren praktischer Erfahrung in der Offensive Security. Spezialisiert auf Web- und API-Penetrationstests, mit Erfahrung in Mobile-App-Sicherheit, Business-Logic-Schwachstellen und Sicherheitsautomatisierung. Ich setze LLM-gestützte Workflows ein, um Recon, Payload-Generierung und Code-Analyse zu beschleunigen.
Kernerfolge
- $$,$$$ Bounty für Schwachstellen bei Canva
- #1 in der Hall of Fame von zwei privaten HackerOne-Programmen (je 50+ Researcher)
- #9 in der Hall of Fame von Canva (200+ Researcher)
- Kontinuierliche fünfstellige (USD) Bug-Bounty-Auszahlungen durch systematische Recherche
- 50+ verifizierte Reports über HackerOne und Bugcrowd
- Anerkannte Reports bei Canva, Pexels, Lichess, Glance CX, Inshur und ClassDojo
Berufserfahrung
Unabhängiger Security Researcher / Penetration Tester HackerOne & Bugcrowd · Feb. 2023 – heute · Remote
- Praxisnahe Web- und API-Penetrationstests aus Angreiferperspektive für internationale Plattformen
- 50+ Schwachstellen gefunden und verantwortungsvoll gemeldet: IDOR, XSS, SSRF, SQLi, Authentifizierungs- und Business-Logic-Fehler
- Analyse von Web Application Firewalls (WAF) und Filter-Bypass-Techniken
- Professionelle technische Reports mit Reproduktionsschritten, CVSS-Bewertung und Remediation-Empfehlungen
- Eigene Python- und Bash-Tools zur Automatisierung von Recon, Triage und Datenanalyse entwickelt
- LLM-gestützte Workflows (ChatGPT, Claude) für Recon-Automatisierung, Payload-Generierung und Quellcode-Analyse genutzt
- Erste praktische Erfahrung im Mobile Pentesting (Android, OWASP)
- Entwicklungsteams zu identifizierten Problemen und Secure-Coding-Empfehlungen beraten
Community & Mentoring
- Mentor — Rushd Cybersecurity Cohort — Live-Sessions zur Offensive Security (Web Exploitation, Netzwerk-Penetrationstests und ein praktisches CTF) für Studierende der Universitäten Aleppo und Homs; die erste Kohorte erreichte 600+ Studierende und 1.000+ Live-Teilnehmende.
- Mitglied — HAK-MZ — ein Security-Research-Kollektiv mit Fokus auf Web-Application-, KI- und Infrastruktursicherheit, reproduzierbaren Findings und ehrlicher Severity-Einschätzung.
Ehrenamt
Technical Lead — ICPC, Universität Aleppo (Jan.–Feb. 2023) — Leitung technischer Teams bei der Organisation eines internationalen Programmierwettbewerbs.