À propos du projet
ClusterFuzz est une infrastructure de fuzzing évolutive qui détecte les problèmes de sécurité et de stabilité dans les logiciels. Google l'utilise pour fuzzer tous les produits Google et comme backend de fuzzing pour OSS-Fuzz.
Principales capacités décrites dans le README :
- Hautement évolutive : peut s'exécuter sur des clusters de toute taille ; l'instance OSS-Fuzz fonctionnerait sur 100 000 VM.
- Déduplication précise des crashes.
- Signalement, triage et clôture entièrement automatiques des bugs pour les systèmes de suivi tels que Monorail et Jira.
- Prise en charge de plusieurs moteurs de fuzzing guidés par la couverture : libFuzzer, AFL, AFL++ et Honggfuzz, avec fuzzing d'ensemble et stratégies de fuzzing.
- Prise en charge du fuzzing en boîte noire.
- Minimisation des cas de test.
- Recherche de régressions par bisection.
- Statistiques pour analyser les performances des fuzzers et les taux de crash.
- Interface web facile à utiliser pour la gestion et la consultation des crashes.
- Prise en charge de divers fournisseurs d'authentification via Firebase.
La documentation est disponible sur google.github.io/clusterfuzz. Le README indique qu'en février 2023, ClusterFuzz avait trouvé environ 27 000 bugs chez Google et avait aidé à identifier et corriger plus de 8 900 vulnérabilités et 28 000 bugs dans 850 projets intégrés à OSS-Fuzz. Une version plus légère pour les systèmes CI/CD, ClusterFuzzLite, est disponible séparément. Les utilisateurs peuvent ouvrir des issues sur GitHub pour des questions, des demandes de fonctionnalités ou de l'aide, et les annonces sont diffusées via le Google Group clusterfuzz-announce.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.