
OSS-Fuzz - التنقيب المستمر عن الثغرات للبرمجيات مفتوحة المصدر.
اختبار التشويه هو تقنية معروفة لكشف أخطاء البرمجة في البرمجيات. العديد من هذه الأخطاء القابلة للكشف، مثل تجاوز سعة المخزن المؤقت، يمكن أن يكون لها آثار أمنية خطيرة. وجدت Google آلاف الثغرات الأمنية وأخطاء الاستقرار من خلال نشر التشويه الموجه داخل العملية لمكونات Chrome، ونريد الآن مشاركة هذه الخدمة مع مجتمع المصادر المفتوحة.
بالتعاون مع Core Infrastructure Initiative وOpenSSF، يهدف OSS-Fuzz إلى جعل البرمجيات مفتوحة المصدر الشائعة أكثر أمانًا واستقرارًا من خلال الجمع بين تقنيات التشويه الحديثة والتنفيذ الموزع القابل للتوسع. المشاريع التي لا تستوفي شروط OSS-Fuzz (مثل المصادر المغلقة) يمكنها تشغيل نُسخها الخاصة من ClusterFuzz أو ClusterFuzzLite.
نحن ندعم محركات التشويه libFuzzer وAFL++ وHonggfuzz بالإضافة إلى Sanitizers، وكذلك ClusterFuzz، وهي بيئة تنفيذ وأداة تقارير موزعة للتشويه.
حاليًا، يدعم OSS-Fuzz كود C/C++ وRust وGo وPython وJava/JVM وJavaScript وLua. اللغات الأخرى التي يدعمها LLVM قد تعمل أيضًا. يدعم OSS-Fuzz تشويه بنى x86_64 وi386.

اقرأ التوثيق المفصل لمعرفة كيفية استخدام OSS-Fuzz.
اعتبارًا من مايو 2025، ساعد OSS-Fuzz في تحديد وإصلاح أكثر من 13,000 ثغرة أمنية و50,000 خطأ عبر 1,000 مشروع.