Москва · доступен для докладов

Юрий Туманов

к.т.н. · AppSec / MLSecOps · evidence-first триаж SAST

Ведущий эксперт по безопасной разработке и MLSecOps в «Ростелекоме». Более 17 лет в информационной безопасности: secure SDLC, внедрение SAST, DAST и SCA, управление уязвимостями, безопасность CI/CD. Ранее — МТС, «СберТех», НТЦ ИТ РОСА; преподавал в НИЯУ МИФИ.

Текущая линия исследований — ZeroFalse: доказательный триаж срабатываний статического анализа локальными языковыми моделями внутри закрытого контура. Модель не получает права на вердикт, пока не сошлётся на проверяемые улики в коде; при нехватке улик отвечает Unknown и передаёт находку человеку.

//Результаты

746срабатываний SAST, размеченных экспертами независимо от модели. Совпадение 80,8 % на 276 содержательных решениях, 93,8 % на пяти отобранных классах CWE
75 727уникальных находок в ретроспективной выборке: precision 98,5 %, recall 74,6 %, F1 0,85 для класса Confirmed при доле Unknown 9,6 %
7 607 → 3 413входных токенов после детерминированной дистилляции улик — при сохранении совпадения 0,92 на решённых случаях
Qwen2.5-Coder-14BAWQ на vLLM, одна потребительская видеокарта с 16 ГБ VRAM — весь конвейер внутри закрытого контура

//Открытый код

74принятых pull request в чужие проекты — инструменты статического анализа, SBOM и сканеры безопасности
46проектов, куда принят хотя бы один патч: pylint, rubocop, PMD, spotbugs, syft, grype, kubescape, MobSF, sqlfluff, detekt, sbomqs и другие
116открытых pull request — ждут решения мейнтейнеров
114репозиториев, в которые отправлялись патчи

Счётчик обновляется еженедельно по данным поиска GitHub · последнее обновление 19.09.2026 · смерджённые · все PR

//Выступления

2026

Не все дефекты одинаковы: как структура SAST-находки ломает LLM-триаж

ISCRA Talks 2026 · зал «Квант» · 19 сентября 2026, Конгресс-холл МГТУ им. Н. Э. Баумана, Москва

Срабатывания SAST делятся на два типа по форме доказательства: property — нарушение факта в одной точке кода, trace — путь данных от источника к опасной операции. Один универсальный вопрос «покажи путь атаки» на эксперименте из 38 классов дефектов похоронил 140 из 363 реальных уязвимостей. В докладе — роутер по структуре доказательства, семь подтипов property-сработок, evidence-gate и экзамен против 2 546 решений людей.

ZeroFalse для SAST: локальные LLM, evidence-gate и триаж без галлюцинаций

OFFZONE 2026 · AppSec.Zone · 20–21 августа 2026, Москва

Архитектура конвейера, эволюция промптов, evidence-gate, детерминированная поствалидация, метрики качества и случаи, в которых красивому ответу модели верить нельзя.

От мешка false positive до нормального вердикта: паяем ZeroFalse-inspired LLM-триаж на локальных моделях

ёPRSTCON 2026 · locB «Магистраль» · май 2026

Полгода доводки локальной модели до состояния, в котором она триажит срабатывания SAST: эвристический препроцессинг, строгий JSON-контракт, еженедельная калибровка по размеченным примерам.

STF Talks

2026 · участие подтверждено организаторами

2024 · 2022

Positive Hack Days 2024

2024

OSday

24 июня 2022

2009 — 2012

Защита кандидатской диссертации

28 мая 2012 · диссертационный совет ДМ 212.130.08 при НИЯУ МИФИ

Behavioral detection of malicious interpreted code

Microsoft Research Summer School 2011 · Кембридж, Великобритания · 27 июня — 1 июля 2011

«Умник сколковец» — победитель конкурса

Кадровый резерв молодых учёных и специалистов «Сколково» · Москва · 15 марта 2011

Выявление интерпретируемого вредоносного кода на основе поведенческих сигнатур

Научная сессия НИЯУ МИФИ-2011

Использование поведенческого анализа для выявления вредоносного кода, на примере JavaScript сценариев

7-я Курчатовская молодёжная научная школа · РНЦ «Курчатовский институт» · 10–12 ноября 2009, Москва

Разработка программы обнаружения вредоносных сценариев JavaScript на основе поведенческих сигнатур

РусКрипто'2009

XI Национальный форум информационной безопасности (Инфофорум)

«Информационная безопасность России в условиях глобального информационного общества» · Москва · 29–30 января 2009

//Пресса о работе

AI пишет, AI проверяет: почему уязвимости появляются пачками и как понять, какие из них настоящие

Ислам Виндижев · Tproger · 18 сентября 2026

Разбор доклада на OFFZONE 2026: поток сработок SAST, почему уверенному ответу модели верить нельзя, evidence-gate как требование перечислить проверяемые улики до вердикта и принцип «автоматизируем только обратимые решения».

//Публикации

2026

Искусственный интеллект в арсенале нарушителя: анализ новых вызовов информационной безопасности

Коркин И. Ю., Туманов Ю. М., Докучаева О. Н. · «Вопросы кибербезопасности», 2026, № 4 (74), с. 64–70 · ВАК, РИНЦ · DOI 10.21681/2311-3456-2026-4-64-70

Классификация угроз, где ИИ рассматривается одновременно как инструмент атаки и как её объект: генерация фишинга и дипфейков, just-in-time вредоносные модули, prompt injection, отравление обучающих данных, состязательные атаки, технические и правовые меры противодействия.

Weaponizing Intelligence: AI in the Hacker's Arsenal

Igor Korkin, Yuriy Tumanov, Oksana Dokuchaeva · eForensics Magazine, Vol. 13 No. 04 «AI in Forensics: The Age of Autonomy» · pp. 26–39

Экономика киберпреступности при генеративном ИИ и поверхность атаки LLM-приложений: prompt injection, отравление данных, раскрытие чувствительной информации, избыточные полномочия агента, злоупотребление доверенным ассистентом через сессию пользователя.

Звезда в машинном тумане: как ИИ стал оружием, мишенью и чужим голосом в браузере

Туманов Ю. М., Коркин И. Ю., Докучаева О. Н. · Хабр, блог «Ростелекома» · 30 июля 2026

False positive под небом цвета телевизора, настроенного на мёртвый канал

Туманов Ю. М. · Хабр, блог «Ростелекома» · 16 июля 2026

Evidence-Gated SAST Triage with Small Local LLMs: A ZeroFalse-Inspired Precision-First Pipeline

CCCI 2026 · принято к публикации

2012

Защита сред облачных вычислений путём верификации программного обеспечения на наличие деструктивных свойств

Диссертация на соискание учёной степени кандидата технических наук · 05.13.19 · НИЯУ МИФИ, 2012 · 135 с.

Внедрено в Центре вирусных исследований и аналитики ESET, в ООО «Связьмонтажкомплектация» и ООО «ТСС»; результаты использованы в курсе «Языки программирования 2» кафедры «Криптология и дискретная математика» НИЯУ МИФИ. По теме диссертации 11 публикаций, 7 из них в изданиях перечня ВАК.

2013 — 2015

Разработка комплексных регрессионных функциональных и нагрузочных тестов

Краснопевцев А. А., Мамаев А. В., Туманов Ю. М. · «Безопасность информационных технологий», НИЯУ МИФИ, т. 22, № 3, 2015

Разработка типовых решений для автоматизации функционального и нагрузочного тестирования

Краснопевцев А. А., Мамаев А. В., Туманов Ю. М. · «Безопасность информационных технологий», НИЯУ МИФИ, т. 22, № 1, 2015

Применение искусственной иммунной системы для защиты среды распределённых вычислений

Краснопевцев А. А., Туманов Ю. М. · «Безопасность информационных технологий», НИЯУ МИФИ, т. 20, № 1, 2013, с. 63–65

Модель программного обеспечения, выполняемого на средстве вычислительной техники, входящем в состав грид-сети

Митюшкина Т. А., Туманов Ю. М. · «Безопасность информационных технологий», НИЯУ МИФИ, т. 19, № 3, 2013, с. 54–57

Модель сервера облачных вычислений, реализуемых на грид-сети

Карман К. В., Туманов Ю. М. · «Безопасность информационных технологий», НИЯУ МИФИ, т. 19, № 3, 2013, с. 31–34

2009 — 2011

Защита среды распределенных вычислений при помощи искусственных иммунных систем

Моисеев А. В., Станкевичус А. А., Туманов Ю. М. · «Безопасность информационных технологий», НИЯУ МИФИ, № 4, 2011, с. 103–105

Работа выполнена в ходе НИР по государственному контракту № П1314, ФЦП «Научные и научно-педагогические кадры инновационной России» на 2009–2013 годы.

О реализации метода полного опробования ключей криптосистем в условиях различных математических распределённых вычислений

Варфоломеев А. А., Коренева А. М., Краснопевцев А. А., Туманов Ю. М., Фомичев В. М. · «Безопасность информационных технологий», НИЯУ МИФИ, № 1, 2011, с. 82–83

История развития воздушных параметрических антенн и возможность их применения в задачах защиты информации

Варфоломеев А. А., Коренева А. М., Краснопевцев А. А., Туманов Ю. М. и др. · НИЯУ МИФИ, 2011

Поиск уязвимостей по бинарному коду с помощью проверки выполнимости ограничений

Филоненко А. В., Исаев И. К., Сидоров Д. В., Туманов Ю. М. · «Безопасность информационных технологий», НИЯУ МИФИ, № 2, 2010, с. 83–86

Тестирование на основе моделей, инструмент Avalanche поверх Valgrind и решателя STP.

Использование поведенческого анализа с применением поведенческих сигнатур для выявления вредоносного кода на примере JavaScript-сценариев

Гаврилюк С. В., Туманов Ю. М. · «Безопасность информационных технологий», НИЯУ МИФИ, № 1, 2010, с. 115–117

Разработка метода защиты вычислительных Грид-сетей от намеренного искажения результата вычислений

Гаврилюк С. В., Туманов Ю. М. · «Безопасность информационных технологий», НИЯУ МИФИ, № 1, 2010, с. 53–54

Обнаружение вредоносных сценариев JavaScript на основе поведенческих сигнатур

Туманов Ю. М. · «Безопасность информационных технологий», НИЯУ МИФИ, № 4, 2009, с. 63–65

Разработка системы обнаружения вредоносных сценариев JavaScript на основе поведенческих сигнатур

Станкевичус А. А., Туманов Ю. М. · «Бизнес и Безопасность в России», июнь 2009, с. 130–131

//Направления