開発者必須のツールとなるか

Googleがファジングを自動実行する脆弱性検知ツール「OSS-Fuzz」を公開

Googleがファジングテストを行うツールを発表。GitHubでβ版が公開されている。ファジングテストとは何か。OSS-Fuzzを利用することで何が得られるのか。

 Googleは2016年12月、ある施策によって開発者コミュニティーの話題となった。オープンソースコードの脆弱(ぜいじゃく)性を検出するソフトウェアファジングツールを発表したのだ。

Computer Weekly日本語版 1月25日号無料ダウンロード

本記事は、プレミアムコンテンツ「Computer Weekly日本語版 1月25日号」(PDF)掲載記事の抄訳版です。本記事の全文は、同プレミアムコンテンツで読むことができます。

なお、同コンテンツのEPUB版およびKindle(MOBI)版も提供しています。

ファジング(テスト)とは何か

 ファジングテスト、または単に「ファジング」といわれるものは、ソフトウェアテスト技法の1つだ。ソフトウェア、OS、ネットワークなどでコーディングの誤りやセキュリティの抜け穴を検出するもので、大量のランダムなデータ(これを「ファズ」という)をシステムに入力し、意図的にクラッシュを試みる。脆弱性が検出されると、ファズテスター(またはファザー)と呼ばれるツールが、その原因として考えられるものを表示する。

 Googleが今回発表した「OSS-Fuzz」は現在βテストの段階にあるが、その目標はスケーラブルな分散実行環境で最新のファジング技法を用いて、一般的に利用されているソフトウェアインフラのセキュリティを強化し、より強固にすることだ。

 Googleによると、基幹業務に導入しているオープンソースソフトウェア(OSS)にバッファーオーバーフローや「Use After Free」などのエラー(脆弱性)が含まれていると、重大な被害が広範囲に及ぶことが事例から確認されているという。これらのエラーは深刻な影響があるだけでなく、型通りのコードの監査ではたとえ経験豊富な開発者でも検出が困難なことでもよく知られている。

 そこでファジングテストが効果を発揮する。指定したプログラムにランダムな入力を生成すると、ファジングが起動してエラーを迅速かつ綿密に検査する。

印刷する
SNSでシェア

この記事の著者

関連記事

こんなメディアも見られています

TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

無料会員登録
最新情報をいち早くチェック!

製品カタログや技術資料、導入事例など、IT導入の課題解決に役立つ資料を簡単に入手できます(メディアごとに文章は変更)

いますぐ無料会員登録

ベンダーコンテンツ PR

From Informa TechTarget

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ホワイトペーパーランキング PR

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

TechTargetジャパン SNS

X @techtarget_itmをフォロー

インフォメーション

TechTargetジャパンをフォロー