RD/001

Rand Deeb · Leitender Softwareentwickler & Sicherheitsforscher

AppSec

Promotionsstudium in Informationssicherheit abgeschlossen

Universitäre Verteidigung bestanden · Abschließende Dissertationsverteidigung steht noch aus

Schwachstellen finden,bevor darausteure Vorfälle werden.

150+ gemeldete Bugs · Meta-Anerkennungen · Linux-CVEs

Ich entwickle Systeme, Anwendungen, Websites und Portfolios und finde Sicherheitslücken. Mein Studium und meine Promotionsforschung helfen mir, Produkte und ihre Schwächen zu verstehen. Erzählen Sie mir von Ihrer Idee oder Ihrem bestehenden Produkt.

Sie arbeiten direkt mit mir. Umfang, Preis und Ergebnisse vereinbaren wir vor Beginn.

Die Arbeit hinter meinem Angebot
  1. 150+ gemeldete Bugs in verschiedenen Anwendungen
  2. 7 Anerkennungen von Meta · Facebook & Instagram
  3. 8 Linux-Kernel-Patches · 2 veröffentlichte CVEs
  4. Entwickler von Hendra · SAST- & DAST-Engineering

01Leistungen

Was braucht Ihr Produkt für den nächsten Schritt?

Beginnen wir mit der Entscheidung, die Sie treffen müssen. Ich helfe Ihnen, die passende Arbeit dafür zu wählen.

01

Ihre Anwendung vor dem nächsten Release prüfen.

Angriffspfade auf Konten, Daten und wichtige Abläufe in Web-, Mobil- oder Desktopsoftware untersuchen.

Sie erhalten

Validierte Befunde, reproduzierbare Nachweise und priorisierte Korrekturhinweise.

02

Die Ursache im Code verstehen.

Eine kritische Funktion, übernommene Codebasis oder native Komponente anhand von Datenflüssen und Berechtigungen prüfen.

Sie erhalten

Analyse auf Codeebene, Ursachen und praktikable Behebungsoptionen.

03

Ihre Idee verwirklichen.

Eine Website, ein Portfolio, eine Anwendung oder ein vollständiges Geschäftssystem entwickeln. Von den ersten Anforderungen bis zu Architektur, Umsetzung und Start.

Sie erhalten

Das vereinbarte Produkt, getesteter Quellcode und eine praktische Übergabe.

04

Das passende Sicherheitswerkzeug entwickeln.

SAST- oder DAST-Funktionen entwickeln, einen Scanner erweitern oder eine Forschungsmethode in eine bewertbare Implementierung übersetzen.

Sie erhalten

Erkennungskomponenten, Architekturentscheidungen und eine wiederholbare Evaluation.

Alle Leistungen, einschließlich Fuzzing und Korrekturprüfung

02Über mich

Forschungstiefe. Technisches Urteilsvermögen. Persönliche Verantwortung.

Sie brauchen jemanden, der das System versteht, schwierige Details untersucht und Ihrem Team einen praktikablen Weg eröffnet.

  1. Ich untersuche bis zur Ursache.

    Forschung an Facebook und Instagram, über 300 untersuchte Linux-Kernel-Berichte und Befunde, acht Patches und zwei veröffentlichte CVEs. Ich verbinde auffälliges Verhalten mit dem Code, den auslösenden Bedingungen und den Folgen für Ihr Produkt.

  2. Ich kann das System hinter der Lösung entwickeln.

    Meine Arbeit verbindet Softwarearchitektur, Implementierung und Sicherheitsforschung. Ich habe Hendras kontextbezogene Scanarchitektur entworfen und entwickelt. Diese Erfahrung hilft, wenn Ihre Aufgabe Entwicklung ebenso wie Untersuchung verlangt.

  3. Sie sprechen direkt mit dem Ausführenden.

    Ich bespreche den Umfang mit Ihnen, führe die vereinbarte Arbeit aus und erläutere Ihrem Team das Ergebnis. Sie erhalten reproduzierbare Nachweise, klare technische Entscheidungen und eine Übergabe, mit der Ihre Entwickler arbeiten können.

03Expertise, die Sie prüfen können

Öffentliche Arbeiten hinter der Expertise

Abb. 01

Hendra · DAST

Hendra — der DAST-Scanner, den ich entworfen und entwickelt habe.

Für mein abgeschlossenes Promotionsforschungsprojekt an der ITMO University entwickelte ich die Architektur von Hendra, die Scanplanung, Anfrage-Deduplizierung, Befundprüfung und das Evaluationsframework. Der Anwendungskontext steuert die Auswahl der Prüfungen.

ITMO
Hendra
Rolle
Architektur, Implementierung und Evaluation
Hendras Architektur und Ergebnisse ansehen
Hendra und Burp Suite Pro · DVWA, niedrige Sicherheitsstufe · kontrollierter Test
Burp Suite ProF1 0.929

40.131

HendraF1 0.966

686

58.5×Weniger Anfragen

Daten aus meinem Forschungsprojekt: DVWA auf niedriger Sicherheitsstufe mit den getesteten Werkzeugkonfigurationen. F1 kombiniert Präzision und Recall. Die Zahlen gelten für dieses Experiment und sind keine allgemeine Rangliste oder Leistungsgarantie für Produktivsysteme.

01

Linux-Kernel

Zwei öffentliche CVEs. Korrekturen im Kernel.

Eine NULL-Dereferenz im Intel-ice-Treiber und ein 32-Bit-Überlauf in JFS. Korrekturen wurden in den Linux-Hauptzweig aufgenommen; die ice-Korrektur wurde in stabile Zweige zurückportiert.

CVE-2024-26855
ice_bridge_setlink()
CVE-2025-37858
JFS · 32-Bit-Überlauf
2024 — 2025

02

Meta Bug Bounty

Sieben Anerkennungen von Meta.

Unabhängige Forschung an Facebook und Instagram mit verantwortlicher Meldung im Meta-Bug-Bounty-Programm. Außerdem Forscher auf der Plattform Bugcrowd.

Meta
Facebook · Instagram
2020 — Heute

In den Medien

Der Forscher hinter den Berichten.

Sehen Sie mein Fernsehinterview über die Erforschung von Meta-Sicherheitslücken. Prüfen Sie anschließend die öffentlichen Befunde, angenommenen Korrekturen und Scannerforschung, auf denen meine Arbeit beruht.

Originalaufnahme · MP4 · öffnet einen neuen Tab

Standbild aus Rand Deebs Fernsehinterview über Meta-SicherheitsforschungFernsehinterview ansehen
Rand Deeb spricht mit einem Mikrofon vor einer blauen Konferenzleinwand bei ISP RAS Open 2024 in Moskau

Konferenzsprecher · ISP RAS Open 2024

Forschung, vorgestellt in Moskau.

Bei ISP RAS Open 2024 stellte ich meine Forschung zur Vorhersage von Web-Stack-Technologien mit maschinellem Lernen jenseits traditioneller Fingerprints vor. Mein Vortrag ist im offiziellen Konferenzprogramm aufgeführt.

Web-Stack-Technologien mit maschinellem Lernen vorhersagen: jenseits traditioneller Fingerprints

Eine praktische Frage für Anwendungstests: Auf welchen Technologien basiert das Produkt tatsächlich?

Konferenzprogramm ansehen

04Leistungen

Web, Mobile und Desktop. Das Produkt bestimmt den Umfang.

Web & APIs

Authentifizierung, Berechtigungen, sensible Abläufe und die Anwendung hinter Ihrer API. Mein stärkster und bevorzugter Schwerpunkt.

Leistung ansehen

Mobile Anwendungen

Die Anwendung, ihre lokalen Daten und ihre Verbindung zu Backend-Diensten, mit ausdrücklich vereinbarten Plattform- und API-Grenzen.

Leistung ansehen

Desktop & native Software

Anwendungscode, Bibliotheken und Komponenten für nicht vertrauenswürdige Eingaben. C-, C++- und Java-Projekte mit einem Umfang, der relevante Risiken berücksichtigt.

Leistung ansehen

05Von Ihrer ersten Frage zu einem nützlichen Ergebnis

Ein klarer Einstieg. Ein brauchbares Ergebnis.

  1. Die Aufgabe beschreiben

    Nennen Sie Produkt, Stack, Ziel und Termin. Ein kurzer Überblick genügt für den ersten Austausch.

  2. Den Auftrag vereinbaren

    Vor Beginn erhalten Sie schriftlich Umfang, Ergebnisse, Abnahmekriterien, Preis und Zeitplan.

  3. Den Fortschritt gemeinsam prüfen

    Bei Prüfungen besprechen wir Nachweise und Prioritäten. Bei Entwicklung prüfen wir vereinbarte Umsetzungsschritte.

  4. Das Ergebnis nutzen

    Sie erhalten eine technische Erläuterung und brauchbare Übergabe. Weitere Umsetzung oder Verifikation vereinbaren wir nach Bedarf.

06Forschung

Sicherheitswerkzeuge & Forschung

Für mein abgeschlossenes Promotionsforschungsprojekt an der ITMO University entwickelte ich die Architektur von Hendra, die Scanplanung, Anfrage-Deduplizierung, Befundprüfung und das Evaluationsframework. Der Anwendungskontext steuert die Auswahl der Prüfungen.

Jede HTTP(S)-Anfrage sollte notwendig, nicht redundant und kontextuell relevant sein.

Ich entwerfe und entwickle SAST- und DAST-Anwendungen.

Die Entwicklung von Sicherheitswerkzeugen umfasst Architektur, Erkennungslogik und Evaluation. Ich helfe Teams, eine konkrete Analyseaufgabe in eine Implementierung zu übersetzen, die sie testen, verstehen und erweitern können.

Entwicklung von Sicherheitswerkzeugen

Forschungsbeiträge

  1. Verhaltensbasierte Technologieerkennung

    Gelernte Signale und explizite Regeln zur Erkennung von Anwendungstechnologien verbinden.

  2. Deduplizierung äquivalenter Anfragen

    Gleichwertige Anfragen unter Berücksichtigung von Kontext und Scannerzustand wiederverwenden.

  3. Kontextbezogener Angriffsflächengraph

    Endpunkte, Parameter und Beziehungen in einem Angriffsflächen-Graphen darstellen.

  4. Kontextbezogene Testauswahl

    Prüfungen anhand des Anwendungskontexts und erkannter Technologien auswählen.

  5. Evidenzbasierte Befundprüfung

    Antwortbelege untersuchen, um verwertbare Befunde von Rauschen zu unterscheiden.

  6. Reproduzierbares DAST-Benchmarking

    Scannerergebnisse auf definierten Zielen mit wiederholbaren Messungen vergleichen.

Ausgewählte Veröffentlichungen

  1. · IEEEDASTestBed: automatisiertes Benchmarking für DAST-Scanner mit erweiterbarer Ground-Truth-Modellierung
  2. · IEEEMerkmalsbasierte Deduplizierung und Memoisierung von HTTP(S)-Anfragen für Webscanner: formales Modell, Nebenläufigkeit und Komplexitätsgrenzen
  3. · ITMO JournalSchwach überwachte Erkennung von Webtechnologien mit regelgestütztem maschinellem Lernen

Hendra zeigt, wie ich Sicherheitsforschung mit funktionsfähigen Scannerkomponenten und messbaren Tests verbinde. Diese Erfahrung kann ein eigenes Werkzeug, ein bestehendes Sicherheitsprodukt oder eine gezielte Evaluation unterstützen.

07Blog

Nützliche Erkenntnisse aus der Sicherheitsforschung

CVE-Erklärungen, Prüfmuster für Code-Reviews und praktische Empfehlungen für Menschen, die Software entwickeln und besitzen.

  1. CVE-Erklärungen

    Nach React2Shell: drei Sicherheitsgrenzen für die Prüfung von Serverkomponenten

    Eine technische Prüfmethode für React2Shell und CVE-2026-23864: sichere Dekodierung, Berechtigungen und begrenzten Aufwand getrennt untersuchen, dann das Deployment verifizieren.

    Artikel lesen
  2. Sicherheitsnachrichten

    Der Axios-Angriff 2026: Warum ein sauberer Abhängigkeitsbaum den Build-Runner nicht entlastet

    Eine evidenzbasierte Analyse der Axios-Kompromittierung: Paketinstallation, Codeausführung und Zugriff auf Zugangsdaten nachvollziehen, bevor die Wiederherstellung abgeschlossen wird.

    Artikel lesen
  3. CVE-Erklärungen

    CVE-2024-26855: Eine fehlende Zeigerprüfung im Linux-ice-Treiber

    Wie ein optionales Netlink-Attribut zu einem ungültigen Zeigerzugriff führte und welche Prüffrage sich daraus für Parsergrenzen ergibt.

    Artikel lesen
Alle Artikel

08Kontakt

Lösen wir die nächste schwierige Aufgabe.

Erzählen Sie mir, was Sie entwickeln, was auf dem Spiel steht und wann Sie ein Ergebnis brauchen. Wir besprechen die Eignung und legen Umfang, Ergebnisse und Preis fest.