Abo
  • Services:

OSS-Fuzz: Google will Open-Source-Software mit Fuzzing sicherer machen

Google startet eine Initiative, um wichtige Open-Source-Software mittels Fuzzing zu testen. Dabei werden Programme mit fehlerhaften Eingaben getestet.

Artikel veröffentlicht am , Hanno Böck
Google will Open-Source-Projekten helfen, ihre Software mittels Fuzzing sicherer zu machen.
Google will Open-Source-Projekten helfen, ihre Software mittels Fuzzing sicherer zu machen. (Bild: Giuseppe Milo, Wikimedia Commons/CC-BY 2.0)

Fuzzing ist eines der mächtigsten Tools, um Sicherheitslücken in Software zu identifizieren. Google möchte jetzt wichtigen Open-Source-Projekten dabei helfen, Lücken in ihrer Software zu identifizieren. Projekte können sich bewerben und werden dann dauerhaft auf Google-eigenen Servern getestet.

Große Fortschritte bei Fuzzing-Tools

Stellenmarkt
  1. Carl Hanser Verlag GmbH & Co. KG, München
  2. BWI GmbH, Koblenz

Beim Fuzzing nutzt man fehlerhafte Eingabedaten und prüft, ob die Software beim Verarbeiten der Daten abstürzt. In den letzten Jahren hat es enorme Fortschritte bei der Entwicklung von Fuzzing-Software gegeben. Tools wie American Fuzzy Lop oder LibFuzzer nutzen dabei sogenanntes Coverage-basiertes Fuzzing. Dabei beobachtet das Fuzzing-Tool, welche Codepfade in einer Datei durch bestimmte Eingaben genutzt werden und passt die Fuzzing-Strategie entsprechend an.

Googles Initiative testet Software zunächst mit LibFuzzer. Später sollen andere Fuzzing-Tools dazukommen. Außerdem werden die Sanitizer-Tools von LLVM genutzt. Dabei handelt es sich um Compiler-Flags, die bestimmte Bug-Typen in C-Code finden, die normalerweise nicht zum Absturz einer Software führen.

Ein Beispiel für eine Software, die bereits von Googles OSS-Fuzz getestet wird, ist FreeType. Die Bibliothek zur Verarbeitung von Schriftarten wird von vielen Browsern und unzähligen anderen Applikationen genutzt. FreeType ist ein sehr typischer Kandidat für eine Software, die von Fuzzing stark profitieren kann. Es unterstützt sehr viele komplexe Dateiformate, beim Parsen der Font-Dateien kann viel schiefgehen.

Anhand von FreeType kann man sich ein Bild davon machen, wie Googles neues Projekt funktioniert: Findet der Fuzzer einen Bug, wird automatisch ein Bugreport in einem Google-eigenen Bugtracker angelegt und der Maintainer der Software informiert. Der Bug ist zunächst nur für den Maintainer einsehbar. Wenn der Bug gefixt ist oder wenn 90 Tage vorbei sind wird der Bugreport automatisch öffentlich.

Bewerben für OSS-Fuzz können sich Projekte, die eine große Nutzerbasis haben und wichtig für die IT-Infrastruktur sind. Um teilzunehmen müssen die Projekte dann einige Konfigurationen und Test-Code einreichen, der dann von Googles ClusterFuzz-Framework verarbeitet wird.

Für Software, die bereits relativ robust ist, ist Googles Fuzzing-Framework eine attraktive Option, um die Sicherheit weiter zu verbessern. Allerdings ist es in vielen Fällen überhaupt nicht nötig, mit viel Rechenpower Fuzzing zu betreiben. Bei vielen Softwareprojekten kann man mittels Fuzzing bereits nach Minuten Fehler finden. Dafür benötigt man keine rechenstarken Google-Server.

Der Autor dieses Texts betreibt das von der Core Infrastructure Initiative unterstützte Fuzzing Project, das ein ähnliches Ziel verfolgt. Er hat in den vergangenen Jahren hunderte Bugs mittels Fuzzing gefunden und an die entsprechenden Projekte gemeldet.



Anzeige
Blu-ray-Angebote
  1. (u. a. 3 Blu-rays für 15€, 2 Neuheiten für 15€)

My1 02. Dez 2016

ist eine perfekte test suite für software die automatisch auf SQL injection und sonst...


Folgen Sie uns
       


Apple Watch 4 - Fazit

Die neue Apple Watch bleibt für uns das Maß aller Smartwatch-Dinge.

Apple Watch 4 - Fazit Video aufrufen
Battlefield 5 im Test: Klasse Kämpfe unter Freunden
Battlefield 5 im Test
Klasse Kämpfe unter Freunden

Umgebungen und Szenario erinnern an frühere Serienteile, das Sammeln von Ausrüstung motiviert langfristig, viele Gebiete sind zerstörbar: Battlefield 5 setzt auf Multiplayermatches für erfahrene Squads. Wer lange genug kämpft, findet schon vor der Erweiterung Firestorm ein bisschen Battle Royale.

  1. Dice Raytracing-Systemanforderungen für Battlefield 5 erschienen
  2. Dice Zusatzinhalte für Battlefield 5 vorgestellt
  3. Battle Royale Battlefield 5 schickt 64 Spieler in Feuerring

Wet Dreams Don't Dry im Test: Leisure Suit Larry im Land der Hipster
Wet Dreams Don't Dry im Test
Leisure Suit Larry im Land der Hipster

Der Möchtegernfrauenheld Larry Laffer kommt zurück aus der Gruft: In einem neuen Adventure namens Wet Dreams Don't Dry reist er direkt aus den 80ern ins Jahr 2018 - und landet in der Welt von Smartphone und Tinder.
Ein Test von Peter Steinlechner

  1. Life is Strange 2 im Test Interaktiver Road-Movie-Mystery-Thriller
  2. Adventure Leisure Suit Larry landet im 21. Jahrhundert

15 Jahre Extreme Edition: Als Intel noch AMD zuvorkommen musste
15 Jahre Extreme Edition
Als Intel noch AMD zuvorkommen musste

Seit 2003 verkauft Intel seine CPU-Topmodelle für Spieler und Enthusiasten als Extreme Edition. Wir blicken zurück auf 15 Jahre voller zweckentfremdeter Xeon-Chips, Mainboards mit Totenschädeln und extremer Prozessoren, die mit Phasenkühlung demonstriert wurden.
Von Marc Sauter

  1. Quartalszahlen Intel legt 19-Milliarden-USD-Rekord vor
  2. Ryan Shrout US-Journalist wird Chief Performance Strategist bei Intel
  3. Iris GPU Intel baut neuen und schnelleren Grafiktreiber unter Linux

    •  /