oss-fuzz-gen学习资料汇总 - LLM驱动的模糊测试目标生成框架

RayRay
OSS-FuzzLLMC/C++漏洞检测代码覆盖率Github开源项目

oss-fuzz-gen简介

oss-fuzz-gen是Google开发的一个开源框架,旨在利用大语言模型(LLM)为真实世界的C/C++项目自动生成模糊测试目标,并通过OSS-Fuzz平台对其进行基准测试。该项目的主要目标是提高模糊测试的覆盖率和效率,发现更多的潜在漏洞。

核心功能

  • 使用LLM自动生成模糊测试目标
  • 支持多种LLM模型,包括Vertex AI、Gemini和OpenAI的GPT系列
  • 通过四个指标评估生成的模糊测试目标:可编译性、运行时崩溃、运行时覆盖率、与人工编写目标的覆盖率差异
  • 与OSS-Fuzz平台集成,可直接应用于实际项目

使用指南

  1. 安装依赖:

    python3 -m venv .venv
    source .venv/bin/activate
    pip install -r requirements.txt
    
  2. 设置LLM访问:

    • 对于Vertex AI,需要设置GCP项目和API密钥
    • 对于OpenAI,需要设置API密钥
  3. 运行实验:

    ./run_all_experiments.py \
      --model=<model-name> \
      --benchmarks-directory='./benchmark-sets/comparison' \
      [--template-directory=prompts/custom_template] \
      [--work-dir=results-dir]
    
  4. 查看结果:

    python -m report.web -r <results-dir> -o <output-dir>
    python -m http.server <port> -d <output-dir>
    

主要资源

示例和基准测试

oss-fuzz-gen提供了两组基准测试集:

  1. comparison: 包含少量精选的OSS-Fuzz C/C++项目
  2. all: 包含所有OSS-Fuzz C/C++项目的基准测试

这些基准测试可以帮助用户了解oss-fuzz-gen在不同项目上的表现,也可以作为使用参考。

成果展示

截至2024年1月,oss-fuzz-gen已经:

  • 成功为160个C/C++项目生成有效的模糊测试目标
  • 最高实现了29%的代码覆盖率提升
  • 发现了14个新的bug/漏洞

实验结果示例

参与贡献

如果你对oss-fuzz-gen感兴趣并希望参与贡献,可以:

  1. 在GitHub上提交Issue或Pull Request
  2. 联系项目维护者: oss-fuzz-team@google.com

oss-fuzz-gen是一个活跃的开源项目,欢迎社区成员参与到开发和改进中来。无论是bug报告、功能建议还是代码贡献,都将对项目的发展起到重要作用。

通过学习和使用oss-fuzz-gen,开发者可以大幅提高模糊测试的效率和覆盖率,为软件安全做出贡献。希望本文汇总的资源能够帮助你快速上手这一强大的工具。

编辑推荐精选

音述AI

音述AI

全球首个AI音乐社区

音述AI是全球首个AI音乐社区,致力让每个人都能用音乐表达自我。音述AI提供零门槛AI创作工具,独创GETI法则帮助用户精准定义音乐风格,AI润色功能支持自动优化作品质感。音述AI支持交流讨论、二次创作与价值变现。针对中文用户的语言习惯与文化背景进行专门优化,支持国风融合、C-pop等本土音乐标签,让技术更好地承载人文表达。

QoderWork

QoderWork

阿里Qoder团队推出的桌面端AI智能体

QoderWork 是阿里推出的本地优先桌面 AI 智能体,适配 macOS14+/Windows10+,以自然语言交互实现文件管理、数据分析、AI 视觉生成、浏览器自动化等办公任务,自主拆解执行复杂工作流,数据本地运行零上传,技能市场可无限扩展,是高效的 Agentic 生产力办公助手。

lynote.ai

lynote.ai

一站式搞定所有学习需求

不再被海量信息淹没,开始真正理解知识。Lynote 可摘要 YouTube 视频、PDF、文章等内容。即时创建笔记,检测 AI 内容并下载资料,将您的学习效率提升 10 倍。

AniShort

AniShort

为AI短剧协作而生

专为AI短剧协作而生的AniShort正式发布,深度重构AI短剧全流程生产模式,整合创意策划、制作执行、实时协作、在线审片、资产复用等全链路功能,独创无限画布、双轨并行工业化工作流与Ani智能体助手,集成多款主流AI大模型,破解素材零散、版本混乱、沟通低效等行业痛点,助力3人团队效率提升800%,打造标准化、可追溯的AI短剧量产体系,是AI短剧团队协同创作、提升制作效率的核心工具。

seedancetwo2.0

seedancetwo2.0

能听懂你表达的视频模型

Seedance two是基于seedance2.0的中国大模型,支持图像、视频、音频、文本四种模态输入,表达方式更丰富,生成也更可控。

nano-banana纳米香蕉中文站

nano-banana纳米香蕉中文站

国内直接访问,限时3折

输入简单文字,生成想要的图片,纳米香蕉中文站基于 Google 模型的 AI 图片生成网站,支持文字生图、图生图。官网价格限时3折活动

扣子-AI办公

扣子-AI办公

职场AI,就用扣子

AI办公助手,复杂任务高效处理。办公效率低?扣子空间AI助手支持播客生成、PPT制作、网页开发及报告写作,覆盖科研、商业、舆情等领域的专家Agent 7x24小时响应,生活工作无缝切换,提升50%效率!

堆友

堆友

多风格AI绘画神器

堆友平台由阿里巴巴设计团队创建,作为一款AI驱动的设计工具,专为设计师提供一站式增长服务。功能覆盖海量3D素材、AI绘画、实时渲染以及专业抠图,显著提升设计品质和效率。平台不仅提供工具,还是一个促进创意交流和个人发展的空间,界面友好,适合所有级别的设计师和创意工作者。

图像生成热门AI工具AI图像AI反应堆AI工具箱AI绘画GOAI艺术字堆友相机
码上飞

码上飞

零代码AI应用开发平台

零代码AI应用开发平台,用户只需一句话简单描述需求,AI能自动生成小程序、APP或H5网页应用,无需编写代码。

Vora

Vora

免费创建高清无水印Sora视频

Vora是一个免费创建高清无水印Sora视频的AI工具

下拉加载更多