模糊测试是一种广为人知的用于发现软件中编程错误的技术。许多这类可检测的错误,例如缓冲区溢出,可能具有严重的安全隐患。Google 通过部署对 Chrome 组件的引导式进程内模糊测试已发现数千个安全漏洞和稳定性缺陷,现在我们希望与开源社区共享这一服务。
与核心基础设施倡议和OpenSSF合作,OSS-Fuzz 旨在通过结合现代模糊测试技术与可扩展的分布式执行,使常见的开源软件更加安全稳定。不符合 OSS-Fuzz 条件(例如闭源软件)的项目可以运行自己的 ClusterFuzz 或 ClusterFuzzLite 实例。
我们支持 libFuzzer、AFL++ 和 Honggfuzz 模糊测试引擎,配合Sanitizers,以及 ClusterFuzz,一个分布式模糊测试执行环境和报告工具。
目前,OSS-Fuzz 支持 C/C++、Rust、Go、Python、Java/JVM、JavaScript 和 Lua 代码。其他由 LLVM 支持的语言也可能适用。OSS-Fuzz 支持对 x86_64 和 i386 构建进行模糊测试。

阅读我们的详细文档了解如何使用 OSS-Fuzz。
截至 2025 年 5 月,OSS-Fuzz 已帮助在 1,000 个项目中识别并修复了超过 13,000 个漏洞和 50,000 个缺陷。