| 关键词:ClusterFuzz 专案 漏洞 Google 开发 丛集 人员 臭虫 整合 自动 |
Google开源内部所使用的模糊测试自动除错工具ClusterFuzz,开源码专案的开发人员对ClusterFuzz应该不陌生,因为Google在2016年针对开源码专案所释出的OSS-Fuzz就含有免费的ClusterFuzz服务,而此次Google则将ClusterFuzz开源给所有开发人员,不管是不是从事开源专案。 Google说明,可自动侦测软件漏洞的模糊测试若要有效,它必须是持续性的、大规模的,而且可整合到软件专案的开发程序中,于是他们就替Chrome打造了ClusterFuzz,可在逾2.5万个核心的丛集上运作。 ![]() Google开发ClusterFuzz的历史已超过8年,现在ClusterFuzz已能无缝整合到开发人员的工作流程中,也让发现或修补错误变得非常简单。它具备了端对端的自动化能力,从发现漏洞、将漏洞归类、产生漏洞报告到自动结案。 迄今ClusterFuzz曾辨识出Chrome的逾1.6万个臭虫,也替整合了OSS-Fuzz的各种开源码专案找到超过1.1万个漏洞。 根据过去的经验,ClusterFuzz通常可在臭虫出现的几个小时之内就找到它们,一天之内就能提出并验证修补程序。 虽然ClusterFuzz仰赖Google Cloud Platform的部份关键服务,但亦允许开发人员使用自己的运算丛集。 |
| 本文出处: https://www.toutiao.com/a6655908720016359943/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|