
OSS-Fuzz - kontinuierliches Fuzzing für Open-Source-Software.
Fuzz-Tests sind eine bekannte Technik zum Aufdecken von Programmierfehlern in Software. Viele dieser erkennbaren Fehler, wie etwa Pufferüberläufe, können schwerwiegende Sicherheitsauswirkungen haben. Google hat Tausende von Sicherheitslücken und Stabilitätsfehlern durch den Einsatz von geführtem, prozessinternen Fuzzing von Chrome-Komponenten gefunden, und wir möchten diesen Dienst nun mit der Open-Source-Community teilen.
In Zusammenarbeit mit der Core Infrastructure Initiative und der OpenSSF möchte OSS-Fuzz gängige Open-Source-Software durch die Kombination moderner Fuzzing-Techniken mit skalierbarer, verteilter Ausführung sicherer und stabiler machen. Projekte, die sich nicht für OSS-Fuzz qualifizieren (z. B. Closed Source), können eigene Instanzen von ClusterFuzz oder ClusterFuzzLite betreiben.
Wir unterstützen die Fuzzing-Engines libFuzzer, AFL++, und Honggfuzz in Kombination mit Sanitizers sowie ClusterFuzz, eine verteilte Fuzzer-Ausführungsumgebung und ein Berichtswerkzeug.
Derzeit unterstützt OSS-Fuzz C/C++, Rust, Go, Python, Java/JVM, JavaScript und Lua-Code. Andere von LLVM unterstützte Sprachen funktionieren möglicherweise ebenfalls. OSS-Fuzz unterstützt das Fuzzing von x86_64- und i386-Builds.

Lesen Sie unsere detaillierte Dokumentation, um zu erfahren, wie Sie OSS-Fuzz verwenden.
Stand Mai 2025 hat OSS-Fuzz dazu beigetragen, über 13.000 Schwachstellen und 50.000 Fehler in 1.000 Projekten zu identifizieren und zu beheben.