独立行政法人 情報処理推進機構(IPA)は3月27日、脆弱性検出技術「ファジング」を行う際のノウハウをまとめた「ファジング活用の手引き」をWebサイトで公開した。ソフトウェア製品における脆弱性の減少を目指す「脆弱性検出の普及活動」の一環で、同機構が行ったファジングの実証実験の結果を基に作成されている。
ファジングは、ソフトウェア製品などに対し、極端に長い文字列など、問題を起こしそうなデータを何万種類も送り込んで脆弱性を発見するという手法。米マイクロソフト社をはじめ国外の大手IT企業では製品出荷前の脆弱性検出に活用されているが、日本では普及が進んでいないという。同機構は2011年8月から、ファジングの有効性の実証および普及の促進を目的とした「脆弱性検出の普及活動」を行っている。
2011年12月から2012年2月には、同機構によってファジングの実証実験が行われている。実証実験では、ブロードバンドルーター6機種にファジングを行い、3機種で合計6件の脆弱性を検出した。実証実験を行うにあたって使用ツールや送信データなどを事前に決めておき、その取り決めにしたがって「淡々とファジングを実践」することで脆弱性を検出できたという。同機構はこの結果を受け、担当者の知識によらず、テストパターンによって脆弱性を機械的に検出できることから、ファジングが脆弱性検出に有効な技術であることが確認できたとしている。
なお、同機構による実証実験では、オープンソースソフトウェアのファジングツールでも脆弱性が検出されており、この際のファジングは1日程度で完了したという。同機構は、ソフトウェア製品開発企業でファジングを導入していない場合、オープンソースソフトウェアのファジングツールを取り入れるだけでも、脆弱性の検出が期待できるとしている。
| IPA、「Redmine」の脆弱性に注意喚起 [2012/3/14] |
| パッチ適用、サーバは4割クライアントはユーザー任せ/不明が6割超 [2012/2/27] |
| IPAと米国NIST、暗号モジュール認証制度の共同認証に合意 [2012/2/27] |
| Googleの「Picasa」、最新版に更新を - IPAが脆弱性公表 [2011/3/25] |
| ライフサイズ、モバイル対応のビデオ会議ソリューションを発売 [15:39 5/23] |
| ブラザー、両面印刷対応で無線LAN搭載のコンパクトなA4カラーレーザー [15:01 5/23] |
| 日本オラクル、業務アプリケーションスイートの最新版を発売 [14:36 5/23] |
| パラゴン、Windows Server 2012対応のハードディスクの抹消ユーティリティ [14:06 5/23] |
| デル・ソフトウェア、Oracleを他のDBに複製できる「SharePlex 8.0」 [13:42 5/23] |
|
オータス、Lightning搭載端末専用の補助バッテリー「MiLi Power Angel 2」 [15:39 5/23] 携帯 |
|
ライフサイズ、モバイル対応のビデオ会議ソリューションを発売 [15:39 5/23] エンタープライズ |
|
"円安倒産"相次ぐ可能性も--海外と輸入取引している零細企業、4割弱が赤字 [15:27 5/23] ライフ |
|
パセラとカプコンバーに「バイオハザード」最新作とのコラボメニューが登場 [15:11 5/23] ライフ |
|
Webフォントで魅せる!! デジタルステージ、BiND6.5のデザイン講座を開催中 [15:06 5/23] クリエイティブ |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
企業からアプローチのメッセージが届きます。