Для разработчиков десктопного ПО, библиотек, SDK и инструментов на C, C++ или Java, особенно компонентов с недоверенными входными данными.
При добавлении парсера, протокола, библиотеки или важного нативного компонента.
Что проверяем
- Определить компоненты, среду выполнения, требования к сборке и границы доверия.
- Исследовать значимые участки кода, обработку входных данных и поведение приложения.
- Применить анализ кода, динамическое тестирование или фаззинг в соответствии с согласованной задачей.
Понятный старт. Полезный результат.
Расскажите о задаче
Опишите продукт, стек, цель и срок. Короткого обзора достаточно для начала разговора.
Согласуем работу
До начала получите письменный объём, результаты, критерии приёмки, стоимость и график.
Обсуждаем промежуточные результаты
При проверке разбираем доказательства и приоритеты. При разработке проверяем согласованные этапы реализации.
Используйте результат
Получите технический разбор и материалы для команды. Согласуем дальнейшую реализацию или проверку, если они нужны.
Разбираюсь в первопричине.
Исследования Facebook и Instagram, более 300 изученных отчётов и находок в ядре Linux, восемь патчей и две опубликованные CVE. Связываю подозрительное поведение с кодом, условиями его возникновения и последствиями для продукта.
Находки и исправления в ядре LinuxВопросы перед началом
Какие проекты подходят для проверки?
Приложения, библиотеки и компоненты с конкретными вопросами безопасности, особенно при обработке недоверенных данных. Расскажите о языке, ОС и требованиях к сборке, чтобы подтвердить соответствие задаче.
Входит ли фаззинг в проверку?
Его можно включить, если он подходит цели. Подготовку, тестирование и артефакты согласуем отдельно: разным приложениям нужны разные подходы.
Какие публичные результаты подтверждают ваш опыт?
В моих публичных результатах — CVE-2024-26855 и CVE-2025-37858 в ядре Linux с исправлениями, принятыми в основную ветку. Эти записи показывают конкретную работу по исследованию и исправлению нативного кода.
Практические выводы из исследований
- После React2Shell: три границы безопасности при проверке серверных компонентов
- Атака на Axios в 2026 году: почему чистое дерево зависимостей не оправдывает сборочный runner
- CVE-2024-26855: как отсутствующий атрибут приводит к разыменованию NULL