Pour gérer vos consentements :

Google pousse la méthode fuzzing pour les moteurs JavaScript

La sécurité des moteurs JavaScript est critique, mais leur relative lenteur pour traiter les entrées peut rendre coûteuse la recherche de bugs par injection de code (fuzzing).

C’est sur la base de ce constat que Google lance un programme pilote doté de 50 000 $. Il prendra fin lorsque l’enveloppe aura été allouée en totalité. Ou, à défaut, le 1er octobre 2021.

Contrairement à des programmes comme Google Cloud research credits, celui-ci n’est pas limité à la sphère académique. Les projets – à soumettre ici – bénéficieront d’un maximum de 5 000 $ en crédits GCE pour leur mise en œuvre.

Google s’intéresse plus particulièrement aux « nouvelles approches ». Entre autres sur :

  • les métriques qu’exploitent les fuzzers ;
  • les opérations de haut niveau, comme le fuzzing différentiel ;
  • les techniques de mutation ou de génération de code ;
  • les méthodes cibles pour découvrir des variantes de bugs connus.

Le groupe américain s’engage à étudier les propositions sous deux semaines. Et précise qu’il sera possible d’obtenir plusieurs dotations GCE au cours d’un même projet.

Il faudra cependant respecter des conditions :

  • Travailler sur JavaScript Core (Safari), v8 (Chrome, Edge) ou Spidermonkey (Firefox)
  • Mettre en open source tout code développé dans le cadre d’un projet
  • Signaler les failles aux éditeurs (Google recommande d’adopter la « politique des 90 jours » de son équipe Project Zero)
  • Rendre deux rapports : un intermédiaire à la fin du fuzzing pour démontrer les résultats, puis un final, au plus tard six mois après la première dotation

Google recommande de s’appuyer sur le fuzzer open source Fuzzilli, qui prend en charge le fuzzing distribué sur GCE.

Illustration principale © isaak55 – shutterstock.com

Recent Posts

Pour son premier LLM codeur ouvert, Mistral AI choisit une architecture alternative

Pour développer une version 7B de son modèle Codestral, Mistral AI n'a pas utilisé de…

9 heures ago

Microsoft x Inflection AI : l’autorité de la concurrence britannique lance son enquête

L’Autorité de la concurrence et des marchés (CMA) britannique ouvre une enquête sur les conditions…

11 heures ago

Thomas Gourand, nouveau Directeur Général de Snowflake en France

Thomas Gourand est nommé Directeur Général pour la France. Il est chargé du développement de…

13 heures ago

Accord Microsoft-CISPE : comment Google a tenté la dissuasion

Pour dissuader le CISPE d'un accord avec Microsoft, Google aurait mis près de 500 M€…

13 heures ago

Vers des mises à jour cumulatives intermédiaires pour Windows

Pour réduire la taille des mises à jour de Windows, Microsoft va mettre en place…

14 heures ago

RH, finances, stratégie… Les complexités de la Dinum

De l'organisation administrative à la construction budgétaire, la Cour des comptes pointe le fonctionnement complexe…

1 jour ago