GitHub Stars
1.4K
Forks数量
223
贡献者数量
31
许可证
Apache-2.0
收录理由
对许多维护 C、C++、Java 或 Python 库的团队来说,编写模糊测试目标往往是一项费时费力、容易被搁置的杂活。谷歌 OSS-Fuzz 团队推出的这套框架正是要把这件事自动化:它调用多种大语言模型为真实项目生成模糊测试目标,再放到 OSS-Fuzz 平台上运行,并以项目里已有的手写测试目标为基准,逐一评估生成结果能否编译、是否触发崩溃、以及覆盖率提升了多少。这样一来,团队就能用可重复的实验数据判断哪种模型和提示策略真正有效,而不是凭感觉拍板。该框架已经帮助发现了数十个真实漏洞,其中包括 OpenSSL 中一个被标记为 CVE-2024-9143 的越界读取问题,这为安全工程师提供了实实在在的证据,证明大模型生成的模糊测试确实能揪出问题,而不只是制造覆盖率噪音。需要留意的是,它更偏向研究工具,输出的是实验报告而非现成扫描结果,使用时要把它当作批量测试框架来运行。
相关文章
暂无针对该项目的文章。
如需补充新闻资讯、使用教程、应用测评等内容,欢迎 联系我们推荐选题或投稿。