[{"data":1,"prerenderedAt":637},["ShallowReactive",2],{"site-content:ru":3},{"nav":4,"hero":18,"headings":35,"intro":42,"blog":43,"reasonsToHire":63,"coverage":81,"services":96,"engagementFaq":449,"process":469,"about":484,"contact":494,"privacy":541,"cta":634},{"services":5,"research":6,"blog":7,"about":8,"contact":9,"menu":10,"close":11,"skip":12,"language":13,"home":14,"privacy":15,"roles":16,"serviceDetails":17},"Услуги","Результаты","Блог","Обо мне","Контакт","Меню","Закрыть","Перейти к содержимому","Выбрать язык","Главная","Конфиденциальность","Работа и научное сотрудничество","Подробнее об услуге",{"eyebrow":19,"lines":20,"lead":24,"primary":25,"secondary":26,"readout":27},"Пентест для SaaS и продуктовых команд",[21,22,23],"Узнайте, что атакующий","может сделать в вашем","\u003Cem>приложении до релиза.\u003C\u002Fem>","Проверяю веб-приложения и API на уязвимости, которые пропускают сканеры: нарушения контроля доступа, изоляции данных клиентов и бизнес-логики. Вы работаете напрямую со мной, от согласования объёма до разбора результатов.","Запросить КП","Мои результаты",{"title":28,"items":29,"note":34},"Публичные записи, которые можно проверить",[30,31,32,33],"Сообщил о 150+ уязвимостях безопасности","7 уязвимостей в Facebook и Instagram, признанных Meta","9 патчей в основной ветке ядра Linux, включая исправления 2 CVE","Создал Hendra, контекстный DAST-сканер","Вы работаете напрямую со мной, от первого звонка до итогового отчёта. Объём, стоимость и сроки фиксируем письменно до начала.",{"evidence":36,"expertise":37,"work":38,"research":39,"experience":40,"contact":9,"process":41},"Опыт, который можно проверить","Выберите задачу для вашего продукта","Уязвимости, о которых я сообщил, и исправления, которые написал","Сканер, который я создал, и исследования за ним","Опыт разработки и безопасности","От первого вопроса до полезного результата","Пентест и аудит безопасности кода для веб-, мобильных и десктопных приложений, а также фаззинг, проверка исправлений и разработка инструментов безопасности. Я сообщил о 150+ уязвимостях безопасности и выполняю каждую работу сам. Объём, стоимость и сроки фиксируем письменно до начала.",{"title":44,"lead":45,"latest":46,"readArticle":47,"allArticles":48,"all":49,"categories":50,"published":54,"updated":55,"author":56,"sources":57,"contents":58,"relatedService":59,"empty":60,"titleLatest":61,"related":62},"Блог о безопасности приложений","Разборы CVE, подходы к анализу кода и практические материалы для тех, кто создаёт и развивает программные продукты.","Последние статьи","Читать статью","Все статьи","Все",{"cve":51,"guides":52,"news":53},"Разборы CVE","Практические материалы","Новости безопасности","Опубликовано","Обновлено","Автор","Источники","В этой статье","Нужна такая проверка для вашего продукта?","В этой категории пока нет статей.","Как я разбираю реальные уязвимости","Читать по теме",{"title":64,"lead":65,"items":66},"Исследователь, который сам пишет код","Сканеры показывают симптомы. Я довожу каждую находку до кода, который её вызывает, и до исправления, которое ваши разработчики смогут выпустить.",[67,72,77],{"title":68,"body":69,"evidence":70,"href":71},"Нахожу причину и пишу исправление.","Я написал патчи, закрывшие две CVE в ядре Linux, и ещё семь исправлений, принятых в основную ветку. В вашем продукте каждая находка сопровождается путём в коде, условиями срабатывания и исправлением, которое команда может проверить.","Все 9 принятых патчей ядра","\u002Fresearch#kernel-patches",{"title":73,"body":74,"evidence":75,"href":76},"Я разрабатываю ПО, поэтому исправления подходят вашему коду.","Я руководил веб-разработкой и спроектировал DAST-сканер, начиная с архитектуры. Рекомендуя исправление, я уже учитываю, как команда будет его внедрять и тестировать.","Как я разработал Hendra","\u002Fresearch\u002Fhendra",{"title":78,"body":79,"evidence":25,"href":80},"Кто согласует объём, тот и проводит тест.","Я согласую с вами объём, сам выполняю все проверки и разбираю каждую находку с разработчиками.","\u002Fcontact",{"title":82,"items":83},"Сначала веб и API. Мобильные и нативные приложения, когда они нужны продукту.",[84,88,92],{"title":85,"body":86,"href":87},"Веб-приложения и API","Аутентификация, права доступа, важные бизнес-сценарии и приложение за вашим API. Это моя наиболее сильная и предпочтительная специализация.","\u002Fservices\u002Fweb-application-security-assessment",{"title":89,"body":90,"href":91},"Мобильные приложения","Приложение, локальные данные и взаимодействие с сервером. Платформу и границы проверки клиента и API согласуем отдельно.","\u002Fservices\u002Fmobile-application-security-assessment",{"title":93,"body":94,"href":95},"Десктопное и нативное ПО","Код приложений, библиотеки и компоненты, обрабатывающие недоверенные данные. Проекты на C, C++ и Java с проверкой значимых для продукта рисков.","\u002Fservices\u002Fdesktop-application-security-assessment",[97,128,165,201,235,268,301,332,366,407],{"slug":98,"keywords":99,"type":103,"featured":104,"title":105,"summary":106,"audience":107,"fit":108,"tags":109,"scope":112,"deliverables":116,"faq":121},"application-penetration-testing",[100,101,102],"тестирование приложений на проникновение","независимый пентестер","пентест веб мобильных и настольных приложений","application-pentest",true,"Пентест приложений","Узнайте, как уязвимости веб-, мобильного или десктопного приложения могут повлиять на пользователей, данные и бизнес. Получите подтверждённые находки и понятные приоритеты исправления.","Для владельцев продуктов, технических руководителей и команд разработки перед релизом, по запросу заказчика или для проверки действующего продукта.","Перед релизом, проверкой заказчика или важным изменением продукта.",[110,89,111],"Веб и API","Десктоп",[113,114,115],"Определить продукт, версии, окружения, доступы и допустимые действия.","Исследовать значимые пути атаки, границы доверия и критичные функции.","Подтвердить находки и объяснить их влияние в согласованных границах.",[117,118,119,120],"Отчёт с подтверждёнными находками, доказательствами и шагами воспроизведения.","Приоритеты с учётом продукта и влияния каждой находки.","Практические рекомендации и разбор результатов с технической командой.","Перечень проверенных областей, ограничений и следующих шагов.",[122,125],{"question":123,"answer":124},"Вы проверяете веб-, мобильные и десктопные приложения?","Да. Расскажите о продукте, платформе и цели. Определим подходящие методы, доступы и объекты проверки. Веб-приложения и API — моя наиболее сильная и предпочтительная специализация.",{"question":126,"answer":127},"Можно ли проверить только одну функцию?","Да, можно согласовать целевую проверку важного сценария или компонента. В предложении будут чёткие границы, чтобы вы понимали, какие области оценены, а какие остались за рамками.",{"slug":129,"keywords":130,"type":134,"featured":104,"title":135,"summary":136,"audience":137,"fit":138,"tags":139,"scope":143,"deliverables":147,"faq":152},"secure-code-review",[131,132,133],"аудит безопасности исходного кода","аудит C C++ Java","проверка безопасности кода","code-review","Аудит безопасности кода","Найдём, где в коде начинается уязвимость, к чему она даёт доступ и какое минимальное изменение её устраняет.","Для технических руководителей, владельцев продуктов и команд, которые меняют критичные функции, принимают чужую кодовую базу или разбирают известную находку.","Когда важно понять первопричину и выбрать подходящее исправление.",[140,141,142],"C \u002F C++","Java","Код приложений",[144,145,146],"Определить модули, изменения, зависимости и связанные потоки данных.","Проверить границы доверия, права доступа и обработку недоверенных данных.","Разобрать находки в контексте приложения и обсудить исправления с учётом архитектуры.",[148,149,150,151],"Находки с указанием участков кода, доказательствами и возможным влиянием.","Объяснение первопричины и практические варианты исправления.","Шаги проверки и технический разбор для разработчиков.","Описание проверенного объёма и ограничений доступа или подтверждения.",[153,156,159,162],{"question":154,"answer":155},"С какими языками и технологиями вы работаете?","Я работаю с кодом приложений, в том числе на C, C++ и Java. Мой опыт разработки также включает PHP\u002FLaravel, Vue, Node.js и MySQL. Расскажите о стеке и цели, чтобы определить подходящий объём проверки.",{"question":157,"answer":158},"Нужен ли весь исходный код?","Доступ зависит от задачи. Для целевой проверки могут понадобиться связанный код, сведения о сборке или тесты, чтобы понять права доступа, зависимости и потоки данных.",{"question":160,"answer":161},"Можно ли проверить предложенное исправление?","Да. Можно проверить, устраняет ли изменение исходную причину и не создаёт ли связанных проблем. Работы по реализации исправления при необходимости согласуем отдельно.",{"question":163,"answer":164},"Можно ли начать с одного компонента?","Да. Проверка важной функции, модуля или изменения с чёткими границами может стать полезным первым проектом. Эти границы будут указаны в отчёте.",{"slug":166,"keywords":167,"type":166,"featured":104,"title":171,"summary":172,"audience":173,"fit":174,"tags":175,"scope":179,"deliverables":183,"faq":188},"fuzzing",[168,169,170],"целевой фаззинг","фаззинг C C++","тестирование безопасности парсеров","Целевой фаззинг","Проверка выбранных компонентов неожиданными входными данными, исследование сбоев и поиск значимых для безопасности ошибок. Начнём с компонента, важного для вашего продукта.","Для команд, создающих парсеры, библиотеки, SDK, протоколы и компоненты, которые обрабатывают недоверенные входные данные.","Когда некорректный файл, сообщение или запрос может выявить слабое место.",[176,177,178],"Компоненты и библиотеки","Неожиданные данные","Разбор сбоев",[180,181,182],"Оценить пригодность цели, требования к сборке, точки входа и задачи тестирования.","Подготовить и запустить согласованный подход к проверке компонента.","Исследовать и сгруппировать сбои, минимизировать полезные примеры и оценить влияние на безопасность.",[184,185,186,187],"Оценка реализуемости и согласованный объём тестирования.","Разобранные сбои с воспроизводимыми примерами и анализом безопасности.","Документация по настройке и согласованные артефакты для дальнейшей работы команды.","Разбор результатов, рекомендации по исправлению и дальнейшему тестированию.",[189,192,195,198],{"question":190,"answer":191},"Какой компонент подходит для фаззинга?","Компонент с понятными границами входных данных и доступной средой сборки или выполнения. Парсеры, библиотеки и обработчики протоколов — возможные кандидаты. Пригодность цели проверяем до согласования основной работы.",{"question":193,"answer":194},"Можно ли начать с небольшого пилота?","Да. Платный этап оценки поможет определить, пригодна ли цель, какая подготовка нужна и что должно войти в дальнейшее тестирование.",{"question":196,"answer":197},"Передадите ли вы тестовую обвязку и настройки?","Состав артефактов согласуем заранее. В зависимости от цели это могут быть тестовая обвязка, начальные входные данные, инструкции запуска, примеры для воспроизведения или рекомендации по интеграции. Они будут перечислены в предложении.",{"question":199,"answer":200},"Любой сбой означает уязвимость?","Нет. Сбои нужно исследовать. Отчёт разделяет наблюдаемое поведение, подтверждённое влияние на безопасность и открытые вопросы. Количество уязвимостей или CVE не обещается.",{"slug":202,"keywords":203,"type":207,"featured":104,"title":208,"summary":209,"audience":210,"fit":211,"tags":212,"scope":216,"deliverables":220,"faq":225},"remediation-verification",[204,205,206],"устранение уязвимостей","проверка исправлений","повторный пентест","remediation","Помощь с исправлениями и проверка","Уже есть отчёт о пентесте? Помогу команде расставить приоритеты, исправить находки и проверить, что исправления работают.","Для продуктовых и инженерных команд, которые работают с результатами аудита, сообщением об уязвимости или важным изменением безопасности.","Когда находки уже есть и нужен понятный путь к их устранению.",[213,214,215],"Приоритеты","Помощь разработчикам","Повторная проверка",[217,218,219],"Разобрать исходные доказательства, затронутую версию и предложенные изменения.","Обсудить причины, варианты исправления и приоритеты с ответственной командой.","Проверить согласованные исправления относительно исходной проблемы и связанного поведения.",[221,222,223,224],"Практический план исправления согласованных находок.","Технические рекомендации по затронутому компоненту или сценарию.","Результаты проверки с описанием выполненных тестов и оставшихся проблем.","Перечень открытых вопросов и следующих шагов.",[226,229,232],{"question":227,"answer":228},"Можно ли обратиться с отчётом другого специалиста?","Да, при достаточных доказательствах и доступах. Сначала определим, что подтверждают исходные находки и что нужно воспроизвести, уточнить или проверить.",{"question":230,"answer":231},"Вы сами внесёте исправления?","Консультацию разработчиков и проверку можно заказать отдельно. Для реализации изменений или патчей нужно согласовать ответственность, доступы и критерии приёмки.",{"question":233,"answer":234},"Успешная повторная проверка означает безопасность всего продукта?","Она подтверждает результат согласованных тестов на проверенной версии. Отчёт указывает границы и не заменяет оценку других областей приложения.",{"slug":236,"keywords":237,"type":241,"title":242,"summary":243,"audience":244,"fit":245,"tags":246,"scope":250,"deliverables":254,"faq":258},"web-application-security-assessment",[238,239,240],"оценка безопасности веб-приложений","пентест API","проверка авторизации","web-assessment","Пентест веб-приложений и API","Может ли один клиент прочитать данные другого? Проверяю аутентификацию, роли, изоляцию данных клиентов и бизнес-логику, которую сканеры не моделируют.","Для владельцев и разработчиков веб-продуктов, SaaS-платформ и API перед релизом, при изменении важной функции или по запросу заказчика.","Перед выпуском критичной веб-функции или предоставлением API клиентам.",[247,248,249],"Аутентификация","Права доступа","Бизнес-логика",[251,252,253],"Согласовать приложение, API, окружения, учётные записи и границы проверки.","Проверить аутентификацию, права доступа, обработку входных данных и важные бизнес-сценарии.","Подтвердить пути атаки и их влияние в рамках согласованного объёма.",[255,256,257],"Подтверждённые находки с доказательствами, шагами воспроизведения и обоснованием критичности.","Рекомендации по исправлению с привязкой к функции или коду.","Технический разбор приоритетов, ограничений и следующих шагов.",[259,262,265],{"question":260,"answer":261},"Можно ли включить API в проверку?","Да. Расскажите об API, документации, ролях пользователей и связанных сценариях приложения. Согласуем проверяемые методы и интеграции.",{"question":263,"answer":264},"Можно ли проверить рабочее приложение?","Сначала согласуем окружение, допустимые действия и эксплуатационные ограничения. Расскажите о требованиях к доступности и других условиях при обсуждении проекта.",{"question":266,"answer":267},"Вы проверяете бизнес-логику и права доступа?","Да, если согласованные доступы и объём позволяют такую проверку. Правила продукта, роли пользователей и критичные сценарии помогут определить полезные тесты.",{"slug":269,"keywords":270,"type":274,"title":275,"summary":276,"audience":277,"fit":278,"tags":279,"scope":283,"deliverables":287,"faq":291},"mobile-application-security-assessment",[271,272,273],"оценка безопасности мобильных приложений","пентест мобильных приложений","безопасность мобильного API","mobile-assessment","Анализ безопасности мобильных приложений","Проверка слабых мест мобильного продукта, обработки данных и взаимодействия с сервером. Границы проверки клиента и API определим до начала тестирования.","Для владельцев мобильных продуктов и команд разработки перед релизом, при изменении обработки чувствительных данных или для независимой проверки по запросу заказчика.","Перед мобильным релизом или изменением работы с чувствительными данными.",[280,281,282],"Мобильный клиент","Локальные данные","Границы API",[284,285,286],"Подтвердить платформу, сборку, доступы и серверные сервисы в объёме проверки.","Исследовать обработку данных, границы доверия и взаимодействие клиента с сервером.","Подтвердить находки и разделить проблемы клиента и серверной части.",[288,289,290],"Подтверждённые находки с указанием компонентов, доказательствами и шагами воспроизведения.","Практические рекомендации для мобильных и серверных разработчиков.","Описание проверенных областей, ограничений платформы и открытых вопросов.",[292,295,298],{"question":293,"answer":294},"Какие мобильные платформы вы проверяете?","Укажите платформу, фреймворк и требования к сборке. До согласования проекта подтвердим соответствие задаче и подход к проверке. Поддерживаемые цели будут указаны в предложении.",{"question":296,"answer":297},"Входит ли проверка серверной части и API?","Только если она явно включена в объём. Проверка мобильного приложения и проверка сервера связаны, но имеют разные границы. Их фиксируем в предложении.",{"question":299,"answer":300},"Какие доступы нужны?","Это зависит от подхода. Могут понадобиться сборки, тестовые учётные записи, сведения об окружении, а при анализе с доступом к коду — соответствующие исходники.",{"slug":302,"keywords":303,"type":307,"title":308,"summary":309,"audience":310,"fit":311,"tags":312,"scope":314,"deliverables":318,"faq":322},"desktop-application-security-assessment",[304,305,306],"оценка безопасности настольных приложений","пентест нативных приложений","безопасность C C++ Java","desktop-assessment","Безопасность десктопного и нативного ПО","Исследование рисков в десктопных приложениях, библиотеках и нативных компонентах. Проверка кода и путей обработки данных, где ошибка может стать проблемой безопасности.","Для разработчиков десктопного ПО, библиотек, SDK и инструментов на C, C++ или Java, особенно компонентов с недоверенными входными данными.","При добавлении парсера, протокола, библиотеки или важного нативного компонента.",[140,141,313],"Библиотеки и входные данные",[315,316,317],"Определить компоненты, среду выполнения, требования к сборке и границы доверия.","Исследовать значимые участки кода, обработку входных данных и поведение приложения.","Применить анализ кода, динамическое тестирование или фаззинг в соответствии с согласованной задачей.",[319,320,321],"Находки с привязкой к коду или поведению и воспроизводимыми доказательствами.","Анализ первопричин и рекомендации для ответственных разработчиков.","Описание границ проверки, ограничений настройки и дальнейших шагов.",[323,326,329],{"question":324,"answer":325},"Какие проекты подходят для проверки?","Приложения, библиотеки и компоненты с конкретными вопросами безопасности, особенно при обработке недоверенных данных. Расскажите о языке, ОС и требованиях к сборке, чтобы подтвердить соответствие задаче.",{"question":327,"answer":328},"Входит ли фаззинг в проверку?","Его можно включить, если он подходит цели. Подготовку, тестирование и артефакты согласуем отдельно: разным приложениям нужны разные подходы.",{"question":330,"answer":331},"Какие публичные результаты подтверждают ваш опыт?","В моих публичных результатах — CVE-2024-26855 и CVE-2025-37858 в ядре Linux с исправлениями, принятыми в основную ветку. Эти записи показывают конкретную работу по исследованию и исправлению нативного кода.",{"slug":333,"keywords":334,"type":339,"title":340,"summary":341,"audience":342,"fit":343,"tags":344,"scope":347,"deliverables":352,"faq":356},"ai-built-app-security-review",[335,336,337,338],"проверка безопасности приложения на ИИ","аудит безопасности vibe coding","проверка RLS в Supabase","безопасность приложения Lovable","ai-app-review","Проверка безопасности приложений, созданных с ИИ","Создали приложение в Cursor, Lovable, Bolt или Copilot? Я проверю аутентификацию, доступ к данным и API-ключи, в которых сгенерированный ИИ код часто ошибается, ещё до появления реальных пользователей и данных.","Для основателей, независимых разработчиков и небольших команд, которые быстро запустили продукт с помощью ИИ-инструментов и хотят знать, может ли один пользователь получить данные другого.","До запуска, до приёма платежей или до подключения первых корпоративных клиентов.",[247,345,346],"Доступ к данным и RLS","Секреты и API-ключи",[348,349,350,351],"Проверить регистрацию, вход, сессии и сброс пароля.","Проверить, кто может читать и изменять чужие данные, включая правила на уровне строк и объектов в Supabase, Firebase или вашем API.","Найти секреты и API-ключи, доступные в клиенте, репозитории или публичном хранилище.","Проверить платежи, вебхуки и административные функции, которые слишком доверяют клиенту.",[353,354,355],"Список исправлений по степени риска с доказательствами по каждой проблеме.","Конкретное изменение кода, конфигурации или промпта для каждого исправления.","Короткий созвон с разбором результатов.",[357,360,363],{"question":358,"answer":359},"Это то же самое, что автоматическое сканирование?","Нет. Сканеры и ИИ-инструменты проверки находят типовые шаблоны. Я проверяю приложение как атакующий: регистрируюсь, переключаюсь между учётными записями и пытаюсь получить чужие данные.",{"question":361,"answer":362},"Что нужно от меня?","Адрес приложения, две тестовые учётные записи с разными ролями и, по возможности, доступ на чтение к репозиторию и настройкам бэкенда. Пожалуйста, не отправляйте рабочие пароли по почте.",{"question":364,"answer":365},"С какими технологиями вы работаете?","С приложениями, созданными в Cursor, Lovable, Bolt, Replit, v0 или Copilot, обычно на Next.js, React, Supabase, Firebase или API на Node.js. Опишите ваш стек, и я подтвержу, подходит ли задача.",{"slug":367,"keywords":368,"type":372,"title":373,"summary":374,"audience":375,"fit":376,"tags":377,"scope":381,"deliverables":386,"faq":391},"appsec-tooling-dast-advisory",[369,370,371],"разработка инструментов безопасности","разработка SAST DAST","разработка сканеров уязвимостей","tooling-advisory","Разработка SAST\u002FDAST и инструментов безопасности","Создаю и расширяю инструменты SAST и DAST и оцениваю, находит ли ваш сканер то, что важно для вашего стека. Архитектура, компоненты обнаружения и оценка привязаны к вашим реальным целям.","Для команд продуктов безопасности и разработчиков, которые создают возможности анализа, расширяют сканеры или оценивают качество инструментов проверки.","Когда нужно создать, расширить или оценить инструмент анализа безопасности.",[378,379,380],"Разработка SAST","Инженерия DAST","Обнаружение и оценка",[382,383,384,385],"Определить задачу анализа, целевые технологии, доступы, ограничения и критерии приёмки.","Спроектировать согласованную архитектуру или реализовать и расширить выбранные компоненты анализа, обнаружения или сканирования.","Оценить согласованные возможности на подходящих целях, описать покрытие, результаты и ограничения.","Подготовить интеграцию и передачу результатов с учётом процессов команды и дальнейшего сопровождения.",[387,388,389,390],"План разработки с согласованным объёмом, архитектурными решениями и критериями приёмки.","Согласованные проектные решения или реализованные компоненты с тестами и технической документацией.","Воспроизводимая методика оценки и результаты на согласованных целях.","Техническая передача результатов с разбором интеграции, ограничений и дальнейшего развития.",[392,395,398,401,404],{"question":393,"answer":394},"Вы разрабатываете инструменты безопасности?","Да. Я проектирую и разрабатываю SAST- и DAST-приложения. Проект может включать архитектуру, отдельные компоненты обнаружения, расширения, интеграцию или оценку. Целевые технологии и результаты фиксируем в предложении.",{"question":396,"answer":397},"Что вы уже разработали?","Hendra — мой модульный контекстно-зависимый DAST-сканер, созданный в рамках завершённого исследовательского проекта в аспирантуре ИТМО. Я спроектировал его основную архитектуру, распознавание технологий, планирование проверок, дедупликацию запросов, оценку находок и методику сравнения.",{"question":399,"answer":400},"Можно ли расширить существующий инструмент?","Да, если его архитектура, доступы и лицензирование позволяют согласованные работы. Сначала определим точки расширения, требуемое поведение и тесты для выбранной возможности.",{"question":402,"answer":403},"Какие языки может охватывать SAST-проект?","Поддержку языков определяем для каждого проекта. До согласования разработки изучим целевой язык, доступные средства анализа, проверяемые шаблоны кода и примеры для оценки. Покрытие и ограничения будут документированы.",{"question":405,"answer":406},"Можно ли оценить инструмент до вложений в разработку?","Да. Целевая оценка может охватывать обнаружение, полезное покрытие, трудозатраты на разбор находок и ограничения интеграции. Опубликованные лабораторные тесты дают контекст; для вашей команды нужны соответствующие цели и критерии.",{"slug":408,"type":409,"title":410,"summary":411,"audience":412,"fit":413,"keywords":414,"tags":422,"scope":426,"deliverables":431,"faq":436},"secure-software-engineering","software-engineering","Разработка программного обеспечения и сайтов на заказ","Воплотите идею в работающий продукт: портфолио, сайт для бизнеса, приложение или полноценную систему. Я проектирую архитектуру, разрабатываю продукт и подключаю нужные сервисы, с понятными этапами и передачей результата.","Для частных клиентов, владельцев бизнеса, основателей и команд, которым нужны сайты, портфолио, веб-, мобильные и десктопные приложения, бизнес-системы, API и интеграции — или развитие существующего продукта.","От личного портфолио до сложной бизнес-платформы. Технологии и объём определяет задача.",[415,416,417,418,419,420,421],"разработчик программного обеспечения фриланс","разработка приложений на заказ","разработка сайтов","сайт портфолио на заказ","разработка бизнес-систем","веб мобильные и десктопные приложения","архитектура ПО",[423,424,425],"Системы и приложения","Сайты и портфолио","Архитектура",[427,428,429,430],"Определить пользователей, процессы, ограничения, интеграции и критерии приёмки.","Спланировать интерфейсы, архитектуру, потоки данных и интеграции с учётом безопасности продукта.","Спроектировать и реализовать согласованные компоненты по проверяемым этапам.","Проверить согласованное поведение и документировать развёртывание, эксплуатацию и передачу.",[432,433,434,435],"План проекта и архитектура, подходящие вашему продукту.","Согласованные исходники, тесты и материалы для интеграции.","Демонстрации этапов по согласованным критериям приёмки.","Документация и техническая передача вашей команде.",[437,440,443,446],{"question":438,"answer":439},"Что вы можете разработать?","Сайты, портфолио, веб-, мобильные и десктопные приложения, бизнес-системы, API и интеграции. Работа может включать архитектуру, реализацию или оба направления. Технологии, функциональность и критерии успешной поставки согласуем до начала.",{"question":441,"answer":442},"Можно подключиться к существующему проекту?","Да. Первый ограниченный этап может включать анализ кода, архитектуры и текущих препятствий перед согласованием реализации. Можно начать с одного критического компонента.",{"question":444,"answer":445},"Включена ли независимая проверка безопасности?","Разработка включает согласованные требования безопасности и тесты. Отдельная проверка может исследовать дополнительные пути атаки и даёт собственный отчёт; её границы согласуем явно.",{"question":447,"answer":448},"Как контролировать объём и бюджет?","Начните с определённого этапа исследования задачи или реализации. Результаты, критерии приёмки, цену и сроки согласуем до начала, а изменения рассмотрим до включения в проект.",[450,454,457,460,463,466],{"question":451,"answer":452,"assessmentOnly":453},"Как быстро вы отвечаете?","Не позднее чем через три дня. Вы получите вопросы о продукте или набросок предложения.",false,{"question":455,"answer":456,"assessmentOnly":453},"Сколько это стоит?","Опубликованные цены стартовые. Итоговая стоимость зависит от объёма и технической сложности и фиксируется в письменном предложении до начала работ.",{"question":458,"answer":459,"assessmentOnly":453},"Сколько длится работа и когда вы можете начать?","Длительность и дата начала зависят от объёма, технической сложности и моей текущей загрузки. Сроки указываются в предложении.",{"question":461,"answer":462,"assessmentOnly":453},"Можно ли работать по NDA?","Да. Условия конфиденциальности, включая NDA, если он нужен, согласуем в предложении до того, как вы передадите код, доступы или находки.",{"question":464,"answer":465,"assessmentOnly":104},"Входит ли повторная проверка?","Повторную проверку согласуем для каждой работы в предложении: какие находки, какая версия и в какой срок.",{"question":467,"answer":468,"assessmentOnly":104},"Вы работаете с агентствами?","Да. Агентство может привлечь меня к проекту своего клиента. Условия, включая отчёты под брендом агентства, согласуем индивидуально в предложении.",{"title":470,"steps":471},"Как проходит работа",[472,475,478,481],{"title":473,"body":474},"Пришлите короткое описание","Продукт, что изменилось, что нужно выяснить и к какому сроку. Достаточно абзаца, а ответ вы получите в течение трёх дней.",{"title":476,"body":477},"Получите письменное предложение","Объём, методы, исключения, результаты, стоимость и сроки. Условия конфиденциальности, NDA и повторной проверки согласуем в том же предложении.",{"title":479,"body":480},"Следите за ходом работы","При проверке вы видите доказательства и приоритеты по мере их появления. При разработке проверяете согласованные этапы.",{"title":482,"body":483},"Отчёт и разбор","Вы получаете отчёт или готовую работу и разбор результатов с командой. Дальнейшие исправления или проверку согласуем с вами.",{"title":485,"lead":486,"paragraphs":487},"Нахожу уязвимости и пишу исправления.","Я Ранд Дееб, ведущий инженер по безопасности приложений и независимый исследователь. Я сообщил о 150+ уязвимостях безопасности, написал исправления для двух CVE в ядре Linux и создал DAST-сканер Hendra. Проверяю веб-приложения и API для продуктовых команд и выполняю работу сам.",[488,489,490,491,492,493],"Опыт full-stack-разработки помогает понять, как устроена функция и как исправление повлияет на остальное приложение. Я соединяю этот взгляд с тестированием безопасности, анализом кода и исследованием уязвимостей.","Я также проектирую и разрабатываю приложения для статического анализа (SAST) и динамического тестирования (DAST). Эта работа соединяет архитектуру ПО, логику обнаружения и воспроизводимую оценку. Такой опыт можно применить в согласованном проекте по разработке или расширению инструмента.","В «Конфидент» моя инженерная работа охватывает SAST, DAST, C++ и безопасность. Ранее я занимался веб-разработкой и веб-безопасностью в Momento.","Meta подтвердила и признала семь уязвимостей безопасности, о которых я сообщил в Facebook и Instagram. В коде ядра Linux я разобрал более 300 отчётов статического анализа и внёс девять патчей. Среди результатов — две опубликованные CVE, CVE-2024-26855 и CVE-2025-37858, с исправлениями, принятыми в основную ветку Linux. Исправление драйвера ice также вошло в стабильные ветки. Записи CVE и связанные исправления доступны для независимой проверки.","Конкретный пример — Hendra, модульный контекстно-зависимый DAST-сканер, который я разработал во время завершённого исследовательского проекта в аспирантуре ИТМО. Я спроектировал его основную архитектуру и компоненты распознавания технологий, планирования проверок, дедупликации запросов, оценки находок и сравнения сканеров. Методы этой работы отражены в моих публикациях.","Если вы готовите релиз или отвечаете на проверку безопасности от заказчика, пришлите короткое описание задачи.",{"title":495,"lead":496,"labels":497,"types":515},"Запросить коммерческое предложение","Расскажите, что вы выпускаете, что нужно выяснить и к какому сроку. Я отвечу в течение трёх дней вопросами или наброском предложения. Если до обсуждения деталей нужен NDA, напишите об этом.",{"name":498,"email":499,"company":500,"type":501,"message":502,"consent":503,"source":504,"submit":25,"sending":505,"success":506,"successBody":507,"successArticle":508,"error":509,"privacyNote":510,"unavailable":511,"emailInstead":512,"retry":513,"scopeNote":514},"Имя","Электронная почта","Компания или команда (необязательно)","Что вам нужно?","Что нужно проверить и почему сейчас?","Я согласен на обработку обращения и контактных данных согласно уведомлению о конфиденциальности.","Как вы обо мне узнали? (необязательно)","Отправка…","Спасибо. Ваш запрос получен.","Я отвечу на указанный адрес электронной почты в течение трёх дней. А пока можно посмотреть мои результаты или прочитать, как выбрать между пентестом и аудитом кода.","Пентест или аудит кода: что вам нужно?","Не удалось отправить обращение. Попробуйте ещё раз или используйте доступный канал связи.","Ранд Дееб, работающий из России, использует ваши данные, чтобы ответить и обсудить проект. Форма отправляет сообщение по электронной почте. Если проект не начинается, переписка удаляется через 12 месяцев после последнего контакта. Ваши права описаны в политике конфиденциальности.","Форма временно недоступна. Пожалуйста, отправьте описание проекта по электронной почте.","Отправить обращение по электронной почте","Попробовать форму ещё раз","Не отправляйте через форму секреты: пароли, токены, исходный код и неопубликованные находки можно передать позже, при необходимости по NDA.",[516,517,519,521,523,525,526,527,529,531,534,536,539],{"value":103,"label":105},{"value":241,"label":518},"Пентест веб-приложения и API",{"value":274,"label":520},"Проверка мобильного приложения",{"value":307,"label":522},"Проверка десктопного \u002F нативного ПО",{"value":339,"label":524},"Проверка приложения, созданного с ИИ",{"value":134,"label":135},{"value":166,"label":171},{"value":207,"label":528},"Помощь с исправлениями \u002F проверка",{"value":372,"label":530},"Разработка инструментов безопасности \u002F SAST и DAST",{"value":532,"label":533},"agency","Проект агентства или партнёра",{"value":409,"label":535},"Разработка ПО \u002F сайтов \u002F портфолио",{"value":537,"label":538},"other","Помощь с выбором \u002F другой вопрос",{"value":540,"label":16},"roles-research",{"title":542,"lead":543,"updatedLabel":544,"updatedDate":545,"contentsLabel":546,"contactLabel":547,"sections":548},"Политика конфиденциальности","Как я обрабатываю обращения, какие сведения собираются при посещении сайта и какие у вас есть возможности.","Последнее обновление","7 октября 2026 года","На этой странице","Связаться по вопросам персональных данных",[549,556,564,578,592,599,607,614,628],{"id":550,"title":551,"paragraphs":552,"links":555},"operator","Кто отвечает за обработку данных",[553,554],"Я Ранд Дееб, независимый инженер-программист и специалист по безопасности, работаю из России. Я управляю сайтом rand-deeb.com и отвечаю за персональные данные, которые использую при обработке обращений через этот сайт.","Вопросы о конфиденциальности и запросы, касающиеся ваших данных, направляйте на contact@rand-deeb.com. Эта политика охватывает сайт и первоначальные обращения. Для клиентского проекта может потребоваться отдельное соглашение о конфиденциальных материалах и проектных данных.",[],{"id":557,"title":558,"paragraphs":559,"links":563},"enquiries","Когда вы связываетесь со мной",[560,561,562],"Форма собирает ваше имя, адрес электронной почты, выбранную услугу, сообщение, язык и подтверждение согласия на обработку обращения. Название компании или команды и ответ на вопрос «Как вы обо мне узнали?» указывать необязательно. Вместе с обращением форма также передаёт первую открытую вами страницу этого сайта, включая метки кампании в её адресе, и домен сайта, с которого вы перешли. Браузер хранит эти два сведения в хранилище сессии до закрытия вкладки; без отправки формы они никуда не передаются. Эти сведения нужны, чтобы понять задачу, увидеть, какие страницы и ссылки приводят обращения, обсудить объём и стоимость работы и ответить вам.","Вы сами решаете, обращаться ли ко мне. Обязательные поля позволяют обработать заявку; без них форму нельзя отправить. Вместо формы можно воспользоваться ссылкой на электронную почту. Отправка обращения не подписывает вас на рассылку.","В первом сообщении достаточно краткого описания проекта. Не отправляйте пароли, токены доступа, конфиденциальный исходный код или сведения о нераскрытых уязвимостях. До передачи чувствительных материалов мы можем согласовать NDA и подходящий канал обмена.",[],{"id":565,"title":566,"paragraphs":567,"links":571},"hosting","Хостинг, почта и внешние сервисы",[568,569,570],"При размещении сайта на Vercel этот провайдер обрабатывает соединение с вашим устройством, чтобы показывать страницы и принимать формы. Технические сведения включают IP-адрес, запрошенную страницу, время запроса и информацию о браузере или устройстве. Они используются для работы сайта, диагностики неполадок и защиты от злоупотреблений.","Успешно отправленные формы поступают в мой почтовый ящик через сервис доставки электронной почты. Почтовые провайдеры обрабатывают сообщение для его доставки и хранения. Сайт не ведёт отдельную базу сообщений из формы. Хостинг и почтовые сервисы могут обрабатывать сведения за пределами вашей страны, в том числе за пределами России и Европейской экономической зоны.","Ссылки на Telegram, LinkedIn и другие внешние ресурсы ведут на отдельные сервисы. Они получают сведения, когда вы ими пользуетесь, и применяют собственные правила конфиденциальности. Форма не пересылает ваше сообщение в Telegram автоматически. Запись интервью и фотографии конференции размещены на этом сайте, а не во встроенном плеере социальной сети.",[572,575],{"label":573,"href":574},"Уведомление Vercel о конфиденциальности","https:\u002F\u002Fvercel.com\u002Flegal\u002Fprivacy-notice",{"label":576,"href":577},"Политика конфиденциальности Telegram","https:\u002F\u002Ftelegram.org\u002Fprivacy",{"id":579,"title":580,"paragraphs":581,"links":585},"measurement","Посещаемость и производительность",[582,583,584],"На Vercel сервис Web Analytics измеряет посещения и просмотры страниц, а Speed Insights — скорость загрузки, визуальную стабильность и отзывчивость интерфейса. Отчёты помогают понять, какие материалы полезны и что стоит улучшить на сайте.","Измерения включают адреса страниц, источники переходов, сведения о браузере и устройстве, приблизительное местоположение и показатели времени загрузки. Speed Insights также получает сведения о соединении и диагностические данные об элементах страницы. Vercel описывает эти отчёты как сводные или анонимные; Web Analytics не использует аналитические cookie.","Поля формы и текст сообщения не передаются как пользовательские события аналитики. Я не использую рекламные пиксели, запись пользовательских сессий или автоматические решения о том, работать ли с клиентом. Блокировщики контента в браузере могут препятствовать загрузке скриптов измерения.",[586,589],{"label":587,"href":588},"Какие данные собирает Vercel Web Analytics","https:\u002F\u002Fvercel.com\u002Fdocs\u002Fanalytics\u002Fprivacy-policy",{"label":590,"href":591},"Какие данные собирает Vercel Speed Insights","https:\u002F\u002Fvercel.com\u002Fdocs\u002Fspeed-insights\u002Fprivacy-policy",{"id":593,"title":594,"paragraphs":595,"links":598},"language","Выбор языка",[596,597],"Cookie с именем i18n_redirected сохраняет выбранный вами язык на срок до одного года. При первом посещении главной страницы используется поддерживаемый язык браузера; если он не поддерживается, сайт открывается на английском. Вы можете сменить язык в любое время.","Этот cookie нужен для выбора языка, а не для отслеживания посещений. Его можно удалить в настройках браузера. Шрифты размещены локально: для чтения страницы не требуется запрос к Google Fonts.",[],{"id":600,"title":601,"paragraphs":602,"links":606},"retention","Сроки хранения",[603,604,605],"Если обращение не приводит к проекту, я удаляю переписку из своего рабочего почтового ящика через 12 месяцев после последнего контакта. Это правило очистки почты; сайт не удаляет письма автоматически.","Если мы работаем вместе, проектная переписка и договорные документы сохраняются на время проекта и на срок, необходимый по применимым требованиям к хранению документов или для защиты по правовым требованиям. Журналы хостинга, отчёты измерений и резервные копии почтовых провайдеров хранятся по правилам соответствующего провайдера. Удаление письма из ящика не означает немедленного удаления всех резервных копий провайдера.","Вы можете запросить удаление до истечения 12 месяцев. Если отдельные сведения необходимо сохранить по закону или в связи с текущим спором, я объясню, что именно нужно сохранить и почему.",[],{"id":608,"title":609,"paragraphs":610,"links":613},"rights","Доступ, исправление и удаление",[611,612],"Напишите на contact@rand-deeb.com, чтобы узнать, какие сведения о вас у меня есть, исправить их, запросить удаление или отозвать согласие на обработку, основанную на согласии. Если вы не хотите дальнейших сообщений по обращению, укажите это в письме.","В зависимости от применимого закона у вас также могут быть права на ограничение обработки, возражение против неё и получение данных в переносимом формате. Для проверки запроса я могу попросить достаточные подтверждающие сведения, не собирая лишние документы, удостоверяющие личность. Отзыв согласия не отменяет обработку, которая была законной до его отзыва.",[],{"id":615,"title":616,"paragraphs":617,"links":621},"regional-rights","Права с учётом вашего местонахождения",[618,619,620],"Россия: когда применяется Федеральный закон № 152-ФЗ, вы можете запросить сведения об обработке ваших персональных данных и потребовать их уточнения, блокирования или удаления в предусмотренных законом случаях. Вы можете обратиться в Роскомнадзор или воспользоваться судебной защитой.","ЕС и ЕЭЗ: когда применяется GDPR, обсуждение запрошенного вами проекта основывается на действиях по вашему запросу до заключения договора; общая переписка и безопасность сайта — на законных интересах отвечать на обращения и обеспечивать безопасную работу сайта. Обработка, для которой необходимо согласие, требует такого согласия. Вам доступны применимые права по GDPR и обращение в надзорный орган вашей страны. Ответ на запрос по GDPR обычно предоставляется в течение одного месяца; продление возможно в случаях, предусмотренных регламентом.","Применимые права и правила определяются вашим местонахождением и обстоятельствами обработки. Выбор английского, русского, арабского или немецкого языка этого не меняет. Посетители из других стран могут обращаться ко мне по вопросам своих данных и прав по местному законодательству.",[622,625],{"label":623,"href":624},"Портал Роскомнадзора по персональным данным","https:\u002F\u002Fpd.rkn.gov.ru\u002F",{"label":626,"href":627},"Европейские органы по защите данных","https:\u002F\u002Fwww.edpb.europa.eu\u002Fabout-edpb\u002Fabout-edpb\u002Fmembers_en",{"id":629,"title":630,"paragraphs":631,"links":633},"changes","Изменения политики",[632],"Я обновляю политику при изменении обработки данных на сайте. Дата выше обозначает эту редакцию. До использования сведений из обращения для другой цели я предоставлю необходимую информацию и получу согласие, если оно требуется для такого использования.",[],{"title":635,"body":636,"label":25},"Выпускаете продукт с данными пользователей?","Пришлите короткое описание. Я отвечу в течение трёх дней вопросами или наброском предложения, а стоимость согласуем письменно до начала работ.",1791388004803]