Categories: NOTÍCIAS EM GERAL

Ferramenta de código aberto da Microsoft ajuda desenvolvedores

Fuzzing é uma técnica de teste de software automatizado que envolve a entrada de dados aleatórios, inesperados, malformados e / ou inválidos em um programa de computador. O objetivo é revelar exceções (por exemplo, travamentos, vazamentos de memória, etc.) e comportamentos inesperados que podem afetar a segurança e o desempenho do programa.

Fuzzing contínuo orientado ao desenvolvedor movido a Azure

O Project OneFuzz é uma plataforma extensível e auto-hospedada Fuzzing-as-A-Service para Azure que agrega vários fuzzers existentes e (por meio da automação) participa da detecção de falhas, rastreamento de cobertura e aproveitamento de entrada.

A ferramenta é usada pelas equipes internas da Microsoft para fortalecer o desenvolvimento de segurança do Windows, Microsoft Edge e outros produtos de software.

“Tradicionalmente, o teste fuzz tem sido uma faca de dois gumes para desenvolvedores: exigido pelo ciclo de vida de desenvolvimento de software, altamente eficaz em encontrar falhas acionáveis, mas muito complicado de controlar, executar e extrair informações”, engenharia de software de segurança principal de segurança da Microsoft o líder Justin Campbell e o diretor sênior de gerenciamento de projetos especiais Mike Walker observou .

“Essa complexidade exigiu equipes de engenharia de segurança dedicadas para construir e operar recursos de teste de difusão, tornando-o muito útil, mas caro. Permitir que os desenvolvedores realizem o teste fuzz muda a descoberta de vulnerabilidades para o início do ciclo de vida de desenvolvimento e, simultaneamente, libera as equipes de engenharia de segurança para buscar trabalho proativo ”.

Os recursos da ferramenta

Como os dois explicaram, o OneFuzz permitirá aos desenvolvedores lançar trabalhos fuzz – variando em tamanho de algumas máquinas virtuais a milhares de núcleos – com uma única linha de comando incorporada ao sistema de construção.

Os recursos da ferramenta incluem:

  • Fluxos de trabalho de difusão combináveis: O código-fonte aberto permite que os usuários integrem seus próprios difusores, troquem a instrumentação e gerenciem as entradas iniciais.
  • Fuzzing de conjunto integrado : Por padrão, os fuzzers trabalham em equipe para compartilhar forças, trocando entradas de interesse entre as tecnologias de fuzzing.
  • Triagem programática e desduplicação de resultados: fornece casos de falha exclusivos que sempre se reproduzem.
  • Depuração ao vivo sob demanda de travamentos encontrados: permite aos usuários convocar uma sessão de depuração ao vivo sob demanda ou a partir de seu sistema de construção.
  • Design transparente que permite a introspecção em todas as fases.
  • Telemetria detalhada: fácil monitoramento de todos os difusões
  • Multi-plataforma por design: o difusão pode ser executado em sistemas operacionais Windows e vários Linux, usando a própria construção de sistema operacional, kernel ou hipervisor aninhado.
  • Retornos de chamada de notificação de falha: atualmente com suporte para itens de trabalho do Azure DevOps e mensagens do Microsoft Teams
  • KPIs de cobertura de código: os usuários podem monitorar seu progresso e motivar os testes usando cobertura de código como métrica principal.

O OneFuzz estará disponível para o resto do mundo em alguns dias (via GitHub ). A Microsoft continuará a atualizá-lo e expandi-lo com contribuições de várias equipes da empresa e agradece contribuições e sugestões da comunidade de código aberto mais ampla.

Fonte: https://www.helpnetsecurity.com/2020/09/16/continuous-developer-driven-fuzzing/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Vazamento na KDDI atinge 14,22 milhões de credenciais e seis ISPs do Japão após exploração de software de terceiros

Operadora japonesa confirma que invasão a sistema de e-mail compartilhado expôs até 14,22 milhões de…

9 horas ago

Phishing direcionado contra Xsolis expõe dados médicos e Social Security de 1,4 milhão de pessoas nos EUA

Vazamento na fornecedora de IA para hospitais Xsolis atinge 1.396.519 indivíduos e inclui Social Security,…

9 horas ago

Falha ‘Cordyceps’ em pipelines CI/CD do GitHub expõe mais de 300 repositórios a ataques de supply chain

Pesquisadores da Novee Security mapearam mais de 300 repositórios de alto impacto, em organizações como…

9 horas ago

Suposto ataque cibernético dispara alertas falsos da Defesa Civil em cinco estados e tira sistema federal do ar

Sistema Defesa Civil Alerta é suspenso após 12 alertas falsos com a palavra "misantropia" serem…

1 dia ago

Dois membros do Scattered Spider se declaram culpados pelo ataque cibernético à Transport for London

Thalha Jubair e Owen Flowers confessaram envolvimento no ataque de 2024 contra a TfL, que…

1 dia ago