#117 · 主分类: 网络安全与解密工具

oss-fuzz-gen

ai fuzzing llm security

基于OSS-Fuzz的LLM驱动模糊测试

项目最后更新:03/17/26

GitHub Stars

1.4K

Forks数量

223

贡献者数量

31

许可证

Apache-2.0

收录理由

对许多维护 C、C++、Java 或 Python 库的团队来说,编写模糊测试目标往往是一项费时费力、容易被搁置的杂活。谷歌 OSS-Fuzz 团队推出的这套框架正是要把这件事自动化:它调用多种大语言模型为真实项目生成模糊测试目标,再放到 OSS-Fuzz 平台上运行,并以项目里已有的手写测试目标为基准,逐一评估生成结果能否编译、是否触发崩溃、以及覆盖率提升了多少。这样一来,团队就能用可重复的实验数据判断哪种模型和提示策略真正有效,而不是凭感觉拍板。该框架已经帮助发现了数十个真实漏洞,其中包括 OpenSSL 中一个被标记为 CVE-2024-9143 的越界读取问题,这为安全工程师提供了实实在在的证据,证明大模型生成的模糊测试确实能揪出问题,而不只是制造覆盖率噪音。需要留意的是,它更偏向研究工具,输出的是实验报告而非现成扫描结果,使用时要把它当作批量测试框架来运行。

相关文章

暂无针对该项目的文章。

如需补充新闻资讯、使用教程、应用测评等内容,欢迎 联系我们推荐选题或投稿。

同类热门项目