Fuzzing (Tests de Robustesse)
devsecopsDéfinition
Le Fuzzing, ou test de robustesse par entrées aléatoires ou mutées, est une technique de test de sécurité automatisé qui consiste à soumettre une application, une bibliothèque ou un protocole à un flux massif de données malformées, aléatoires ou dérivées par mutation d'entrées valides, dans le but de provoquer des comportements inattendus révélateurs de vulnérabilités : plantages (crashes), corruptions mémoire, fuites d'informations ou blocages. Le fuzzing dit coverage-guided, popularisé par des outils comme AFL puis AFL++, instrumente le binaire cible pour suivre en temps réel les chemins de code effectivement exécutés par chaque entrée testée, et oriente intelligemment les mutations suivantes vers les branches de code encore inexplorées, rendant la recherche de bugs bien plus efficace qu'une génération purement aléatoire. libFuzzer, intégré à la chaîne de compilation LLVM, applique ce même principe en mode in-process pour un fuzzing rapide de bibliothèques individuelles. OSS-Fuzz, projet Google, applique ce fuzzing en continu à grande échelle sur des centaines de projets open source critiques (OpenSSL, curl, SQLite), ayant permis la découverte de plusieurs milliers de vulnérabilités avant leur exploitation en conditions réelles. Le fuzzing s'intègre désormais dans les pipelines CI/CD des projets matures en sécurité applicative, en complément de l'analyse statique et des tests unitaires classiques, particulièrement efficace pour les vulnérabilités de sécurité mémoire dans du code C et C++.
Technique de test automatisé envoyant des données aléatoires ou mutées à une application pour découvrir des crashes, vulnérabilités mémoire ou comportements inattendus (AFL++, libFuzzer, OSS-Fuzz).
Ce terme est utilisé dans le domaine de la cybersécurité (devsecops). Des articles détaillés sont disponibles sur ce site.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h