RD/001

Ранд Дееб · Ведущий инженер-программист и исследователь безопасности

AppSec

Аспирантура по информационной безопасности завершена

Внутривузовская защита пройдена · Итоговая защита диссертации впереди

Найдите уязвимости,пока они не привелик дорогим инцидентам.

150+ сообщений об ошибках · Благодарности Meta · CVE Linux

Разрабатываю системы, приложения, сайты и портфолио — и нахожу уязвимости. Подготовка по программной инженерии и исследования безопасности в аспирантуре соединяют понимание разработки продуктов с причинами их сбоев. Расскажите о вашей идее или существующем продукте.

Работаете напрямую со мной. Объём, стоимость и результаты согласуем до начала.

Результаты, на которые я опираюсь
  1. 150+ ошибок, о которых сообщил в разных приложениях
  2. 7 благодарностей Meta · Facebook и Instagram
  3. 8 патчей ядра Linux · 2 опубликованные CVE
  4. Создатель Hendra · Разработка SAST и DAST

01Услуги

Что нужно вашему продукту для следующего шага?

Начнём с решения, которое вам нужно принять. Помогу выбрать работу, которая даст нужный ответ.

01

Проверить приложение до следующего релиза.

Найти пути атаки на учётные записи, данные и важные процессы веб-, мобильного или десктопного продукта.

Что вы получите

Проверенные находки, шаги воспроизведения и приоритеты исправлений.

02

Найти первопричину в коде.

Исследовать критическую функцию, унаследованную кодовую базу или нативный компонент через потоки данных и права доступа.

Что вы получите

Анализ на уровне кода, первопричины и практические варианты исправления.

03

Воплотить вашу идею в жизнь.

Создать сайт, портфолио, приложение или полноценную бизнес-систему. От первых требований до архитектуры, реализации и запуска.

Что вы получите

Согласованный продукт, проверенные исходники и практическая передача результата.

04

Создать нужный вам инструмент безопасности.

Разработать функции SAST или DAST, расширить сканер или превратить исследовательский метод в проверенную реализацию.

Что вы получите

Компоненты обнаружения, архитектурные решения и воспроизводимая оценка.

Все услуги, включая фаззинг и проверку исправлений

02Обо мне

Глубина исследования. Инженерный подход. Личная ответственность.

Вам нужен специалист, который понимает систему, разбирается в сложных деталях и помогает команде двигаться дальше.

  1. Разбираюсь в первопричине.

    Исследования Facebook и Instagram, более 300 изученных отчётов и находок в ядре Linux, восемь патчей и две опубликованные CVE. Связываю подозрительное поведение с кодом, условиями его возникновения и последствиями для продукта.

  2. Могу разработать систему, которая решает задачу.

    Моя работа объединяет архитектуру ПО, реализацию и исследования безопасности. Я спроектировал и разработал контекстную архитектуру сканирования Hendra. Этот опыт полезен, когда задача требует не только исследования, но и разработки.

  3. Общаетесь с исполнителем напрямую.

    Я обсуждаю с вами объём, выполняю согласованную работу и разбираю результат с командой. Вы получаете воспроизводимые доказательства, понятные технические решения и материалы, с которыми ваши разработчики могут работать.

03Опыт, который можно проверить

Публичные результаты моей работы

Рис. 01

Hendra · DAST

Hendra — DAST-сканер, который я спроектировал и разработал.

В рамках завершённого исследования в аспирантуре ИТМО я разработал архитектуру Hendra, планирование проверок, дедупликацию запросов, подтверждение находок и среду оценки. Контекст приложения определяет выбор проверок.

ITMO
Hendra
Роль
Архитектура, реализация и оценка
Архитектура и результаты Hendra
Hendra и Burp Suite Pro · DVWA, низкий уровень защиты · контролируемый эксперимент
Burp Suite ProF1 0.929

40 131

HendraF1 0.966

686

58.5×Меньше запросов

Данные моего проекта: DVWA с низким уровнем защиты и выбранными настройками инструментов. F1 объединяет точность и полноту. Числа описывают этот эксперимент, а не универсальный рейтинг или гарантию эффективности на рабочем приложении.

01

Ядро Linux

Две публичные CVE. Исправления в Linux.

Разыменование NULL в драйвере Intel ice и переполнение 32-битного значения в JFS. Исправления приняты в основную ветку Linux; исправление ice перенесено в стабильные ветки.

CVE-2024-26855
ice_bridge_setlink()
CVE-2025-37858
JFS · 32-битное переполнение
2024 — 2025

02

Meta Bug Bounty

Семь благодарностей от Meta.

Независимые исследования Facebook и Instagram с ответственным раскрытием через программу Meta Bug Bounty. Также исследователь на платформе Bugcrowd.

Meta
Facebook · Instagram
2020 — Настоящее время

В СМИ

Исследователь, который стоит за отчётами.

Посмотрите моё телевизионное интервью об исследовании уязвимостей Meta. Затем изучите публичные находки, принятые исправления и исследования сканера, на которых основана моя работа.

Оригинальная запись · MP4 · в новой вкладке

Кадр из телевизионного интервью Ранда Дееба об исследовании уязвимостей MetaСмотреть телевизионное интервью
Ранд Дееб выступает с микрофоном на Открытой конференции ИСП РАН 2024 в Москве перед синим экраном конференции

Докладчик · Открытая конференция ИСП РАН 2024

Исследования, представленные в Москве.

На Открытой конференции ИСП РАН 2024 я представил исследование применения машинного обучения для прогнозирования технологий веб-стеков за пределами традиционных отпечатков. Доклад указан в официальной программе конференции.

Прогнозирование технологий веб-стеков с помощью машинного обучения: за пределами традиционных отпечатков

Практический вопрос для тестирования приложений: какие технологии действительно лежат в основе продукта?

Открыть программу конференции

04Услуги

Веб, мобильные и десктопные приложения. Подход — под ваш продукт.

Веб-приложения и API

Аутентификация, права доступа, важные бизнес-сценарии и приложение за вашим API. Это моя наиболее сильная и предпочтительная специализация.

Подробнее об услуге

Мобильные приложения

Приложение, локальные данные и взаимодействие с сервером. Платформу и границы проверки клиента и API согласуем отдельно.

Подробнее об услуге

Десктопное и нативное ПО

Код приложений, библиотеки и компоненты, обрабатывающие недоверенные данные. Проекты на C, C++ и Java с проверкой значимых для продукта рисков.

Подробнее об услуге

05От первого вопроса до полезного результата

Понятный старт. Полезный результат.

  1. Расскажите о задаче

    Опишите продукт, стек, цель и срок. Короткого обзора достаточно для начала разговора.

  2. Согласуем работу

    До начала получите письменный объём, результаты, критерии приёмки, стоимость и график.

  3. Обсуждаем промежуточные результаты

    При проверке разбираем доказательства и приоритеты. При разработке проверяем согласованные этапы реализации.

  4. Используйте результат

    Получите технический разбор и материалы для команды. Согласуем дальнейшую реализацию или проверку, если они нужны.

06Исследования

Инструменты безопасности и исследования

В рамках завершённого исследования в аспирантуре ИТМО я разработал архитектуру Hendra, планирование проверок, дедупликацию запросов, подтверждение находок и среду оценки. Контекст приложения определяет выбор проверок.

Каждый HTTP(S)-запрос должен быть необходимым, неповторяющимся и соответствующим контексту.

Я проектирую и разрабатываю приложения SAST и DAST.

Разработка инструментов безопасности включает архитектуру, логику обнаружения и оценку качества. Помогаю командам превратить конкретную задачу анализа в реализацию, которую можно проверять, понимать и развивать.

Разработка инструментов безопасности

Исследовательский вклад

  1. Поведенческое распознавание веб-технологий

    Сочетание обучаемых признаков и явных правил для определения технологий приложения.

  2. Дедупликация эквивалентных запросов

    Повторное использование эквивалентных запросов с учётом контекста и состояния сканера.

  3. Граф поверхности атаки с контекстом

    Представление конечных точек, параметров и связей в графе поверхности атаки.

  4. Выбор проверок с учётом контекста

    Выбор проверок с учётом контекста приложения и выявленных технологий.

  5. Оценка находок по подтверждающим данным

    Анализ подтверждающих данных в ответах для отделения находок от шума.

  6. Воспроизводимое сравнение DAST-сканеров

    Сравнение результатов сканеров на определённых целях с воспроизводимыми измерениями.

Избранные публикации

  1. · IEEEDASTestBed: автоматизированная среда сравнения DAST-сканеров с расширяемой моделью эталонных данных
  2. · IEEEДедупликация и мемоизация HTTP(S)-запросов веб-сканеров по эквивалентности признаков: формальная модель, конкурентность и границы сложности
  3. · ITMO JournalСлабо контролируемое распознавание веб-технологий с применением машинного обучения, усиленного правилами

Hendra показывает, как я связываю исследования безопасности с работающими компонентами сканера и измеримыми проверками. Этот опыт применим к собственному инструменту, развитию продукта безопасности или целевой оценке его качества.

07Блог

Практические выводы из исследований

Разборы CVE, подходы к анализу кода и практические материалы для тех, кто создаёт и развивает программные продукты.

  1. Разборы CVE

    После React2Shell: три границы безопасности при проверке серверных компонентов

    Метод технической проверки React2Shell и CVE-2026-23864: отдельно исследуйте декодирование, права доступа и ограничения ресурсов, затем проверьте развёрнутую сборку.

    Читать статью
  2. Новости безопасности

    Атака на Axios в 2026 году: почему чистое дерево зависимостей не оправдывает сборочный runner

    Анализ компрометации Axios по доказательствам: проследите установку пакетов, исполнение кода и доступ к учётным данным, прежде чем считать восстановление завершённым.

    Читать статью
  3. Разборы CVE

    CVE-2024-26855: как отсутствующий атрибут приводит к разыменованию NULL

    Исправление драйвера Linux ice показывает типичную ошибку анализа кода: необязательный результат парсера принимают за гарантированный объект.

    Читать статью
Все статьи

08Контакт

Решим следующую сложную задачу.

Расскажите, что вы разрабатываете, что стоит на кону и когда нужен результат. Обсудим, подходит ли задача, и определим объём, результаты и стоимость.