Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Fuzzing (Tests de Robustesse)

devsecops

Définition

Le Fuzzing, ou test de robustesse par entrées aléatoires ou mutées, est une technique de test de sécurité automatisé qui consiste à soumettre une application, une bibliothèque ou un protocole à un flux massif de données malformées, aléatoires ou dérivées par mutation d'entrées valides, dans le but de provoquer des comportements inattendus révélateurs de vulnérabilités : plantages (crashes), corruptions mémoire, fuites d'informations ou blocages. Le fuzzing dit coverage-guided, popularisé par des outils comme AFL puis AFL++, instrumente le binaire cible pour suivre en temps réel les chemins de code effectivement exécutés par chaque entrée testée, et oriente intelligemment les mutations suivantes vers les branches de code encore inexplorées, rendant la recherche de bugs bien plus efficace qu'une génération purement aléatoire. libFuzzer, intégré à la chaîne de compilation LLVM, applique ce même principe en mode in-process pour un fuzzing rapide de bibliothèques individuelles. OSS-Fuzz, projet Google, applique ce fuzzing en continu à grande échelle sur des centaines de projets open source critiques (OpenSSL, curl, SQLite), ayant permis la découverte de plusieurs milliers de vulnérabilités avant leur exploitation en conditions réelles. Le fuzzing s'intègre désormais dans les pipelines CI/CD des projets matures en sécurité applicative, en complément de l'analyse statique et des tests unitaires classiques, particulièrement efficace pour les vulnérabilités de sécurité mémoire dans du code C et C++.

Technique de test automatisé envoyant des données aléatoires ou mutées à une application pour découvrir des crashes, vulnérabilités mémoire ou comportements inattendus (AFL++, libFuzzer, OSS-Fuzz).

Ce terme est utilisé dans le domaine de la cybersécurité (devsecops). Des articles détaillés sont disponibles sur ce site.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis