
clusterfuzz v2.35.1
Infrastruttura di fuzzing scalabile con motori guidati dalla copertura (libFuzzer, AFL, Honggfuzz), deduplicazione automatica dei crash, segnalazione dei bug e bisezione delle regressioni per trovare problemi di sicurezza e stabilità.
ClusterFuzz
ClusterFuzz è un'infrastruttura di fuzzing scalabile che trova problemi di sicurezza e stabilità nel software.
Google utilizza ClusterFuzz per fuzzare tutti i prodotti Google e come backend di fuzzing per OSS-Fuzz.
ClusterFuzz fornisce molte funzionalità che aiutano a integrare perfettamente il fuzzing nel processo di sviluppo di un progetto software:
- Altamente scalabile. Può essere eseguito su cluster di qualsiasi dimensione (es. l'istanza OSS-Fuzz funziona su 100.000 macchine virtuali).
- Deduplicazione accurata dei crash.
- Segnalazione, triage e chiusura completamente automatici dei bug per vari issue tracker (es. Monorail, Jira).
- Supporta più [motori di fuzzing guidati dalla copertura] (libFuzzer, AFL, AFL++ e Honggfuzz) per risultati ottimali (con ensemble fuzzing e fuzzing strategies).
- Supporto per blackbox fuzzing.
- Minimizzazione dei testcase.
- Individuazione delle regressioni tramite bisection.
- Statistiche per analizzare le prestazioni del fuzzer e i tassi di crash.
- Interfaccia web facile da usare per la gestione e la visualizzazione dei crash.
- Supporto per vari provider di autenticazione tramite Firebase.
Panoramica
Documentazione
Puoi trovare la documentazione dettagliata qui.
Trofei
A febbraio 2023, ClusterFuzz ha trovato circa 27.000 bug in Google (es. Chrome). Inoltre, ClusterFuzz ha aiutato a identificare e correggere oltre 8,900 vulnerabilità e 28,000 bug in 850 progetti integrati con OSS-Fuzz.
Supporto
Puoi aprire un issue per fare domande, richiedere funzionalità o chiedere aiuto.
Rimanere Aggiornati
Utilizzeremo clusterfuzz-announce(#)googlegroups.com per fare annunci su ClusterFuzz.
ClusterFuzzLite
Per una versione più leggera di ClusterFuzz che funziona su sistemi CI/CD, dai un'occhiata a ClusterFuzzLite.