Google prezantoi sistemin e testimit fuzzing ClusterFuzzLite

Kompania Google paraqiti projektin ClusterFuzzLite, i cili mundëson organizimin e testimit fuzzing të kodit për zbulimin e hershëm të potencialeve të dobësive në fazën e punës së sistemeve të integrimit të vazhdueshëm. Aktualisht, ClusterFuzz mund të përdoret për automatizimin e testimit fuzzing të kërkesave pull në GitHub Actions, në Google Cloud Build dhe në Prow, por në të ardhmen pritet të ketë mbështetje edhe për sisteme të tjera CI. Projekti bazohet në platformën ClusterFuzz, e krijuar për të koordinuar punën e klastereve të testimit fuzzing, dhe shpërndahet sipas licencës Apache 2.0.

Pasqyrohet se, pas implementimit në vitin 2016 nga kompania Google të shërbimit OSS-Fuzz në programin e testimit të vazhdueshëm fuzzing, janë pranuar më shumë se 500 projekte të rëndësishme të hapura. Bazuar në kontrollimet e kryera, janë eliminuar mbi 6500 vulnerabilitete të konfirmuara dhe janë rregulluar më shumë se 21 mijë gabime. ClusterFuzzLite vazhdon zhvillimin e mekanizmave të testimit fuzzing me mundësinë e identifikimit më të hershëm të problemeve gjatë fazës së rishikimit të ndryshimeve të propozuara. ClusterFuzzLite është tashmë integruar në proceset e rishikimit të ndryshimeve në projektet systemd dhe curl, duke lejuar identifikimin e gabimeve të cilat janë neglizhuar nga analizatorët statikë dhe linter-ët që janë përdorur në fazën fillestare të kontrollit të kodit të ri.

ClusterFuzzLite mbështet verifikimin e projekteve në gjuhët C, C++, Java (dhe gjuhët e tjera të bazuara në JVM), Go, Python, Rust dhe Swift. Testimi fuzzing kryhet duke përdorur motorin LibFuzzer. Për të identifikuar gabimet në punën me memorie dhe anomalitë, gjithashtu mund të thirren mjetet AddressSanitizer, MemorySanitizer dhe UBSan (UndefinedBehaviorSanitizer).

Veçoritë kryesore të ClusterFuzzLite: verifikim i shpejtë i ndryshimeve të propozuara për të gjetur gabimet në fazën e para miratimit të kodit; ngarkimi i raporteve mbi kushtet e shfaqjes së dështimeve; mundësia për të kaluar në testimin më të avancuar të fuzzing për të zbuluar gabime më të thella, të cilat nuk dolën pas verifikimit të ndryshimit të kodit; gjenerimi i raporteve të mbulimit për të vlerësuar nivelin e mbulimit të kodit gjatë testimeve; arkitekturë modulare që lejon zgjedhjen e funksionaliteteve të nevojshme.

Të kujtojmë se gjatë testimit të fuzzing, gjenerohet një rrjedhë të gjitha llojeve të kombinimeve të rastësishme të të dhënave hyrëse, të afërta me të dhënat reale (p.sh., faqe html me parametra të rastësishëm të etiketave, arkiva ose imazhe me tituj anomali etj.), dhe regjistrohen dështimet e mundshme gjatë përpunimit të tyre. Nëse një sekuencë e tillë çon në një dështim ose nuk përputhet me reagimin e pritur, një sjellje e tillë me shumë mundësi tregon për një gabim ose vulnerabilitet.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster