back to top
Начало IT Новини Google представи услугата OSS-Fuzz за анализ безопасността на софтуера с отворен код

Google представи услугата OSS-Fuzz за анализ безопасността на софтуера с отворен код

0
89
Google представи услугата OSS-Fuzz за анализ безопасността на софтуера с отворен код

Google стартира онлайн услугата OSS-Fuzz, в която адаптира своя опит на непрекъснати fuzzing-тестове на Chromium, който сега ще се използва за тестване на всякакъв софтуер с отворен код.

При fuzzing-тестовете се генерира поток от случайни комбинации на входните данни. Генерират се входни данни, максимално близки до реалните данни – например, HTML страници със случайни параметри на таговете, изображения с аномални заглавия и други. Ако някоя комбинация води до крах или до неочаквана реакция, то се счита, че това поведение показва някакъв бъг или уязвимост.

Първата версия на тази услуга се базира на енджина libFuzzer, който може да разпознава типовите уязвимости като например препълване на буфера, целочислено препълване, обръщения към неинициализирани и свободни области на паметта, грешно зададени указатели и други.

В бъдеще се предвижда поддръжката и на други енджини за fuzzing-тестове, като например AFL.

За организиране на разпределените тестове на кода и за формиране на отчетите се използва клъстъра ClusterFuzz, който сега се използва за проверяването на Chrome. Към днешен ден OSS-Fuzz осигурява около 4 трилиона проверки на седмица. По време на проверките се генерира отчет с разкритите грешки, в който са включени предложения за тяхното отстраняване.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

×