Avatar

/Alexander_Shvedov

/Alexander_Shvedov

SDL-engineer | DAST-researcher

Инженер обеспечения безопасной разработки | DAST-ресерчер

About

About

Security and certification specialist with experience on both sides of the table - formerly at a testing laboratory, now as an applicant. On the side, I research video-format projects and contribute to/open-source security work (AFL++, Node.js, Python, Cppcheck, GPAC, JPEG XL). Currently building structure-aware mutators, token dictionaries for dynamic testing, and no-code binary researching tools on LLMs based.

Участие в сертификации различных продуктов из реестра СЗИ ФСТЭК: в качестве сотрудника испытательной лаборатории (ранее); в качестве заявителя - сейчас. Большой опыт проведения сертификаций по "Методике ВУиНДВ" с первой её редакции, в связи с чем, объем практик, с которыми сталкивался в работе, достаточно обширен. Факультативно: занимаюсь исследованием нескольких проектов, связанных с видео-форматами. В наличии так же опыт контрибьютинга и поиска уязвимостей в публичных проектах (AFL++, Nodejs, Python, Cppcheck, GPAC, JPEG XL). На данный момент занимаюсь разработками structure-aware мутаторов и словарей токенов для фаззинга, а так же no-code инструментов бинарного анализа на основе LLM.

Professional experience

Текущая позиция

Aladdin R. D. АО Аладдин Р.Д. 2023 - Present

AppSec

AppSec

Conducting comprehensive security assessments in accordance with FSTEC regulations

Проведение комплексных оценок безопасности в соответствии с нормативами ФСТЭК

- первичный аудит безопасности ОО, перед передачей на исследования по ВУиНДВ,
- обеспечение непрерывность работы группы по всем направлениям её деятельности;
- организация проведения исследование продуктов компании на предмет архитектурных дефектов;
- аудит методов встраивания и функционирования ПО компании;
- проведение исследование и первичный анализ обнаруженных дефектов;
- сопровождение выявленных дефектов на всём жизненном цикле;
- выстраивание процессов исследования безопасности продуктов (ВПО, ПАК)

Open-source contributions

Контрибьюция в open-source проекты

Experience in contributing to opensource projects and opensource bug trackers for non-NDA projects

Опыт контрибьютинга в opensource-проекты и баг-треккеры opensource для проектов не под NDA:

Open the BDU / CVE disclosure registry →

Открыть реестр BDU / CVE →

Full list of open-source contributions Полный список open-source contributions

Projects and trackers

Проекты и трекеры

  • AFL++ — fuzzing tools and infrastructure.
  • Node.js — security hardening and bug reports.
  • Python (CPython) — issue reports and test coverage.
  • Cppcheck — static analysis improvements.
  • GPAC — media pipeline issues.
  • JPEG XL — codec testing and bug reports.
  • AFL++ — инструменты и инфраструктура для фаззинга.
  • Node.js — усиление безопасности и отчёты о дефектах.
  • Python (CPython) — репорты и тестовое покрытие.
  • Cppcheck — улучшения статического анализа.
  • GPAC — дефекты в медиапайплайне.
  • JPEG XL — тестирование кодека и отчёты о дефектах.

Public disclosures are linked above in the tag cloud.

Публичные раскрытия перечислены выше в облаке тегов.

Current Availability

Текущая доступность

Available for contract workДоступен для контрактной работы