RD / Услуги

Безопасность десктопного и нативного ПО

Исследование рисков в десктопных приложениях, библиотеках и нативных компонентах. Проверка кода и путей обработки данных, где ошибка может стать проблемой безопасности.

  • C / C++
  • Java
  • Библиотеки и входные данные

Для разработчиков десктопного ПО, библиотек, SDK и инструментов на C, C++ или Java, особенно компонентов с недоверенными входными данными.

При добавлении парсера, протокола, библиотеки или важного нативного компонента.

Что проверяем

  • Определить компоненты, среду выполнения, требования к сборке и границы доверия.
  • Исследовать значимые участки кода, обработку входных данных и поведение приложения.
  • Применить анализ кода, динамическое тестирование или фаззинг в соответствии с согласованной задачей.

Понятный старт. Полезный результат.

Расскажите о задаче

Опишите продукт, стек, цель и срок. Короткого обзора достаточно для начала разговора.

Согласуем работу

До начала получите письменный объём, результаты, критерии приёмки, стоимость и график.

Обсуждаем промежуточные результаты

При проверке разбираем доказательства и приоритеты. При разработке проверяем согласованные этапы реализации.

Используйте результат

Получите технический разбор и материалы для команды. Согласуем дальнейшую реализацию или проверку, если они нужны.

Разбираюсь в первопричине.

Исследования Facebook и Instagram, более 300 изученных отчётов и находок в ядре Linux, восемь патчей и две опубликованные CVE. Связываю подозрительное поведение с кодом, условиями его возникновения и последствиями для продукта.

Находки и исправления в ядре Linux

Вопросы перед началом

Какие проекты подходят для проверки?

Приложения, библиотеки и компоненты с конкретными вопросами безопасности, особенно при обработке недоверенных данных. Расскажите о языке, ОС и требованиях к сборке, чтобы подтвердить соответствие задаче.

Входит ли фаззинг в проверку?

Его можно включить, если он подходит цели. Подготовку, тестирование и артефакты согласуем отдельно: разным приложениям нужны разные подходы.

Какие публичные результаты подтверждают ваш опыт?

В моих публичных результатах — CVE-2024-26855 и CVE-2025-37858 в ядре Linux с исправлениями, принятыми в основную ветку. Эти записи показывают конкретную работу по исследованию и исправлению нативного кода.

Практические выводы из исследований

Услуги

08Контакт

Решим следующую сложную задачу.

Расскажите, что вы разрабатываете, что стоит на кону и когда нужен результат. Обсудим, подходит ли задача, и определим объём, результаты и стоимость.