Google esitles fuzzimise testimise süsteemi ClusterFuzzLite

Google esitles projekt ClusterFuzzLite, mis võimaldab korraldada fuzzing-testimist koodi varajaseks tuvastamiseks potentsiaalsetest haavatavustest pideva integreerimise süsteemide töös. Praegu saab ClusterFuzzi kasutada pull-päringute automaatseks fuzzing-testimiseks GitHub Actions, Google Cloud Build ja Prow keskkondades, kuid tulevikus on oodata toetuse laienemist ka teiste CI-süsteemide jaoks. Projekt põhineb ClusterFuzzi platvormil, mis on loodud fuzzing-testimise klastrite koordineerimiseks, ja levitatakse Apache 2.0 litsentsi alusel.

Teatatakse, et pärast Google'i poolt 2016. aastal käivitatud OSS-Fuzzi teenuse rakendamist on pideva fuzzing-testimise programmi kuulumiseks aktsepteeritud üle 500 olulise avatud projekti. Teostatud kontrollide tulemusena on kõrvaldatud üle 6500 kinnitatud haavatavuse ja parandatud üle 21 000 vea. ClusterFuzzLite jätkab fuzzing-testimise mehhanismide arendamist, et varakult tuvastada probleeme muudatuste ülevaatamise etapis. ClusterFuzzLite on juba rakendatud systemd ja curl projektide muudatuste ülevaatamise protsessides, mille käigus suudeti tuvastada vead, mis jäid algsete koodi kontrollide käigus vahele staatiliste analüsaatorite ja linterite poolt.

ClusterFuzzLite toetab projektide kontrollimist C, C++, Java (ja teiste JVM-i toetavate keelte), Go, Python, Rust ja Swift keeltes. Fuzzing-testimist viib läbi LibFuzzer mootori abil. Mälu ja anomaaliade probleemide tuvastamiseks võivad samuti kutsuda üles tööriistad AddressSanitizer, MemorySanitizer ja UBSan (UndefinedBehaviorSanitizer).

ClusterFuzzLite põhifunktsioonid: kiire kontroll pakkumiste kohta, et tuvastada vigu enne koodi aktsepteerimist; crash-tingimuste raportite üleslaadimise võimalus; võimalus liikuda detailsemale fuzzing-testimisele, et tuvastada sügavamaid vigu, mis ei ilmunud koodi muudatuste kontrollimise käigus; katvuse raportite genereerimine koodi katvuse hindamiseks testimisel; modulaarne arhitektuur, mis võimaldab valida vajalikke funktsioone.

Tuletame meelde, et fuzzing-testimise käigus genereeritakse voog igasugustest juhuslikest sisendandmete kombinatsioonidest, mis on lähedased reaalsetele andmetele (näiteks html-lehed juhuslike sildiparametritega, arhivide või ebanormaalsete päistega pildid jne) ning fikseeritakse võimalikud vead nende töötlemise käigus. Kui mõni järjestus põhjustab kokkuvarisemise või ei vasta oodatud reaktsioonile, siis selline käitumine viitab tõenäoliselt veale või haavatavusele.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster