#api-constraint

共收录 1 条相关安全情报。

← 返回所有主题
推荐 16.6
Conf: 50%
👥 作者: Peng Chen 0034, Yuxuan Xie, Yunlong Lyu, Yuxiao Wang, Hao Chen 0003

该论文提出 HOPPER,一种无需领域知识即可对库进行模糊测试的解释性模糊测试工具。现有模糊测试工具通常需要手动构造模糊驱动(fuzz driver),其质量取决于开发者的代码理解,而自动生成驱动的方法又受限于已学习代码的调用序列。HOPPER 将库模糊测试问题转化为解释器模糊测试问题:被测库链接的解释器可解释描述任意 API 用法的输入。为了生成语义正确的输入,HOPPER 学习库内的接口内(intra-API)和接口间(inter-API)约束,并通过语法感知的变异生成测试用例。作者在 11 个真实库上评估 HOPPER,与手工编写的模糊器和自动化方案相比,HOPPER 在代码覆盖率和漏洞发现上均显著优于其他工具,发现了 25 个其他模糊器无法发现的未知 bug。实验表明,所提出的约束学习方法能正确学习库隐含的约束,大幅提升模糊测试效率。该工作为库级模糊测试提供了开箱即用的自动化方案,适合安全测试工具开发者和软件测试研究人员阅读。

💡 推荐理由: 库模糊测试是发现底层漏洞的重要途径,但传统方法依赖人工编写驱动,HOPPER 通过解释器思想结合约束学习,显著提升了自动化程度和漏洞发现能力,具有实际应用价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)