/Alexander_Shvedov
/Alexander_Shvedov
SDL-engineer | DAST-researcher
Инженер обеспечения безопасной разработки | DAST-ресерчер
About
About
Security and certification specialist with experience on both sides of the table - formerly at a testing laboratory, now as an applicant. On the side, I research video-format projects and contribute to/open-source security work (AFL++, Node.js, Python, Cppcheck, GPAC, JPEG XL). Currently building structure-aware mutators, token dictionaries for dynamic testing, and no-code binary researching tools on LLMs based.
Участие в сертификации различных продуктов из реестра СЗИ ФСТЭК: в качестве сотрудника испытательной лаборатории (ранее); в качестве заявителя - сейчас. Большой опыт проведения сертификаций по "Методике ВУиНДВ" с первой её редакции, в связи с чем, объем практик, с которыми сталкивался в работе, достаточно обширен. Факультативно: занимаюсь исследованием нескольких проектов, связанных с видео-форматами. В наличии так же опыт контрибьютинга и поиска уязвимостей в публичных проектах (AFL++, Nodejs, Python, Cppcheck, GPAC, JPEG XL). На данный момент занимаюсь разработками structure-aware мутаторов и словарей токенов для фаззинга, а так же no-code инструментов бинарного анализа на основе LLM.
Professional experience
Текущая позиция
AppSec
AppSec
Conducting comprehensive security assessments in accordance with FSTEC regulations
Проведение комплексных оценок безопасности в соответствии с нормативами ФСТЭК
- обеспечение непрерывность работы группы по всем направлениям её деятельности;
- организация проведения исследование продуктов компании на предмет архитектурных дефектов;
- аудит методов встраивания и функционирования ПО компании;
- проведение исследование и первичный анализ обнаруженных дефектов;
- сопровождение выявленных дефектов на всём жизненном цикле;
- выстраивание процессов исследования безопасности продуктов (ВПО, ПАК)
Open-source contributions
Контрибьюция в open-source проекты
Experience in contributing to opensource projects and opensource bug trackers for non-NDA projects
Опыт контрибьютинга в opensource-проекты и баг-треккеры opensource для проектов не под NDA:
Open the BDU / CVE disclosure registry →
Full list of open-source contributions Полный список open-source contributions
Projects and trackers
Проекты и трекеры
- AFL++ — fuzzing tools and infrastructure.
- Node.js — security hardening and bug reports.
- Python (CPython) — issue reports and test coverage.
- Cppcheck — static analysis improvements.
- GPAC — media pipeline issues.
- JPEG XL — codec testing and bug reports.
- AFL++ — инструменты и инфраструктура для фаззинга.
- Node.js — усиление безопасности и отчёты о дефектах.
- Python (CPython) — репорты и тестовое покрытие.
- Cppcheck — улучшения статического анализа.
- GPAC — дефекты в медиапайплайне.
- JPEG XL — тестирование кодека и отчёты о дефектах.
Public disclosures are linked above in the tag cloud.
Публичные раскрытия перечислены выше в облаке тегов.