模糊测试技术综述
2021-06-04任泽众张嘉元王文杰张玉清
计算机研究与发展 2021年5期
关键词:程序
任泽众 郑 晗 张嘉元 王文杰 冯 涛 王 鹤 张玉清,,4
1(中国科学院大学国家计算机网络入侵防范中心 北京 101408) 2(兰州理工大学计算机与通信学院 兰州 730050) 3(西安电子科技大学网络与信息安全学院 西安 710071) 4(海南大学计算机与网络空间安全学院 海口 570228)
“常用系统中可能会潜伏着严重的漏洞.”[1]这一论述源自于模糊测试首次面世的论文中,它揭示了一个事实,隐藏的漏洞无处不在.漏洞可以引发严重的危害,2011年披露的震网[2]蠕虫病毒,利用软件漏洞损坏了伊朗核设施的离心机.2017年发生的WannaCry勒索攻击[3],通过利用漏洞,恶意加密了超过150个国家的至少23万台计算机中的文件,并以此进行勒索.2019年波音737MAX客机控制系统的漏洞被发现[4],在此之前,已经造成了2起坠机事件,导致346人死亡,这些事件凸显着漏洞检测技术的重要性.
模糊测试是漏洞检测技术的一种,通过使用针对目标程序生成的随机字符流,对目标程序进行多次测试,以检测可能存在的漏洞[1].
目前模糊测试已经成为漏洞检测的一种重要方法,在2019年Google Project Zero[5]的报告中,通过模糊测试发现的漏洞数目,比例高达37%.在安全界中,对于模糊测试技术的研究工作自始至终从未停止.
模糊测试相关的研究工作,一方面集中在提升模糊测试的漏洞检测能力,另一方面集中在拓宽模糊测试的应用范围.为了提升模糊测试的检测能力,业界引入了诸如符号执行、污点分析等程序分析技术,提升了模糊测试在覆盖率等评估指标……
登录APP查看全文
