
OSS-Fuzz - fuzzing continuo per software open source.
[Il fuzz testing] è una tecnica ben nota per scoprire errori di programmazione nel software. Molti di questi errori rilevabili, come il buffer overflow, possono avere serie implicazioni per la sicurezza. Google ha trovato migliaia di vulnerabilità di sicurezza e bug di stabilità implementando fuzzing guidato in-process dei componenti di Chrome, e ora vogliamo condividere questo servizio con la comunità open source.
In collaborazione con la Core Infrastructure Initiative e l'OpenSSF, OSS-Fuzz mira a rendere il software open source comune più sicuro e stabile combinando tecniche moderne di fuzzing con un'esecuzione distribuita e scalabile. I progetti che non si qualificano per OSS-Fuzz (ad es. closed source) possono eseguire le proprie istanze di ClusterFuzz o ClusterFuzzLite.
Supportiamo i motori di fuzzing libFuzzer, AFL++ e Honggfuzz in combinazione con Sanitizers, oltre a ClusterFuzz, un ambiente di esecuzione distribuita del fuzzer e uno strumento di reporting.
Attualmente, OSS-Fuzz supporta codice C/C++, Rust, Go, Python, Java/JVM, JavaScript e Lua. Anche altri linguaggi supportati da LLVM potrebbero funzionare. OSS-Fuzz supporta il fuzzing di build x86_64 e i386.

Leggi la nostra documentazione dettagliata per imparare come usare OSS-Fuzz.
A partire da maggio 2025, OSS-Fuzz ha aiutato a identificare e correggere oltre 13.000 vulnerabilità e 50.000 bug in 1.000 progetti.