RD / Leistungen

Sicherheit von Desktop- & nativen Anwendungen

Risiken in Desktopanwendungen, Bibliotheken und nativen Komponenten untersuchen. Code und Eingabepfade prüfen, in denen ein Fehler zum Sicherheitsproblem werden könnte.

  • C / C++
  • Java
  • Bibliotheken & Eingabepfade

Für Anbieter von Desktopsoftware, Bibliotheken, SDKs und Entwicklerwerkzeugen mit C-, C++- oder Java-Projekten und Komponenten für nicht vertrauenswürdige Eingaben.

Bei einem neuen Parser, Protokoll, einer Bibliothek oder wichtigen nativen Komponente.

Was wir prüfen

  • Zielkomponenten, Betriebsumgebung, Build-Anforderungen und Vertrauensgrenzen definieren.
  • Relevanten Code, Eingabeverarbeitung und Anwendungsverhalten untersuchen.
  • Code-Review, dynamische Tests oder gezieltes Fuzzing entsprechend der Zielvereinbarung einsetzen.

Ein klarer Einstieg. Ein brauchbares Ergebnis.

Die Aufgabe beschreiben

Nennen Sie Produkt, Stack, Ziel und Termin. Ein kurzer Überblick genügt für den ersten Austausch.

Den Auftrag vereinbaren

Vor Beginn erhalten Sie schriftlich Umfang, Ergebnisse, Abnahmekriterien, Preis und Zeitplan.

Den Fortschritt gemeinsam prüfen

Bei Prüfungen besprechen wir Nachweise und Prioritäten. Bei Entwicklung prüfen wir vereinbarte Umsetzungsschritte.

Das Ergebnis nutzen

Sie erhalten eine technische Erläuterung und brauchbare Übergabe. Weitere Umsetzung oder Verifikation vereinbaren wir nach Bedarf.

Ich untersuche bis zur Ursache.

Forschung an Facebook und Instagram, über 300 untersuchte Linux-Kernel-Berichte und Befunde, acht Patches und zwei veröffentlichte CVEs. Ich verbinde auffälliges Verhalten mit dem Code, den auslösenden Bedingungen und den Folgen für Ihr Produkt.

Kernel-Befunde und Korrekturen ansehen

Fragen vor dem Beginn

Welche Desktopprojekte sind geeignet?

Anwendungen, Bibliotheken und Komponenten mit klaren Sicherheitsfragen, besonders bei nicht vertrauenswürdigen Eingaben. Beschreiben Sie Sprache, Betriebssystem und Build-Anforderungen, damit wir die Eignung bestätigen können.

Ist Fuzzing Bestandteil der Prüfung?

Bei geeigneten Zielen kann es dazugehören. Machbarkeitsprüfung, Kampagne und Artefakte werden gesondert vereinbart; dieselbe Methode wird nicht für jede Anwendung vorausgesetzt.

Welche öffentlichen Arbeiten unterstützen dieses Angebot?

Meine öffentlichen Arbeiten umfassen CVE-2024-26855 und CVE-2025-37858 im Linux-Kernel mit akzeptierten Upstream-Korrekturen. Diese Einträge zeigen konkrete Untersuchungen und Behebungen in nativem Code.

Nützliche Erkenntnisse aus der Sicherheitsforschung

Leistungen

08Kontakt

Lösen wir die nächste schwierige Aufgabe.

Erzählen Sie mir, was Sie entwickeln, was auf dem Spiel steht und wann Sie ein Ergebnis brauchen. Wir besprechen die Eignung und legen Umfang, Ergebnisse und Preis fest.