Fuzzing
Auch bekannt als:Zufalls- und Mutationsprüfung
Fuzzing: Testmethode, die Programme mit unerwarteten Eingaben auf Fehler und SchwachstellenVulnerabilityTechnische oder organisatorische Schwäche, die von einer Bedrohung ausgenutzt werden kann. prüft. Der Begriff beschreibt eine Methode zur ÜberprüfungVerificationBestätigung, dass eine Vorgabe erfüllt oder eine Behebung wirksam umgesetzt wurde. technischer Sicherheitsannahmen. Umfang, Regeln, TestdatenTest DataKontrollierte Daten zur Prüfung von Sicherheitskontrollen oder Systemverhalten ohne Offenlegung produktiver Informationen., NachvollziehbarkeitTraceabilityFähigkeit, Entscheidungen, Änderungen und Nachweise über dokumentierte Verknüpfungen zu rekonstruieren., RisikobegrenzungRisk MitigationMaßnahmen zur Reduktion von Eintrittswahrscheinlichkeit oder Auswirkung eines identifizierten Risikos. und anschließende BehebungRemediationKorrektur oder Kompensation einer bestätigten Schwachstelle, eines Fehlers oder einer Fehlkonfiguration. müssen vorab festgelegt sein.
Funktionsweise und Einordnung
Fuzzing ist eine kontrollierte Untersuchung mit definiertem Prüfziel, Umfang und Bewertungsmaßstab. Aussagekraft entsteht durch nachvollziehbare Testschritte, geeignete Datenquellen und eine klare Trennung zwischen Beobachtung, reproduzierbarem Befund und Risikoeinschätzung. Methodik und Prüftiefe müssen zur betrachteten Technologie und zum Bedrohungsmodell passen.
Bedeutung in der Praxis
Vor Beginn werden Autorisierung, Systeme, Zeitfenster, Kommunikations- und Eskalationswege sowie erlaubte Techniken festgelegt. Gute Ergebnisse beschreiben Ursache, Voraussetzungen, Auswirkung und konkrete Behebung, nicht nur ein Werkzeugresultat. Nach Umsetzung der Maßnahmen bestätigt eine Nachprüfung, dass der Befund geschlossen ist; wiederkehrende Muster sollten zusätzlich in Entwicklungs- und Betriebsprozesse zurückgeführt werden.
Verwandte Begriffe
- SicherheitstestsSecurity TestingPrüft Systeme, Anwendungen und Kontrollen auf Schwächen und Fehlverhalten.: Prüft Systeme, Anwendungen und Kontrollen auf Schwächen und Fehlverhalten.
- AnwendungssicherheitApplication SecuritySchützt Software während Entwicklung, Betrieb und Wartung vor Schwachstellen.: Schützt Software während Entwicklung, Betrieb und Wartung vor Schwachstellen.
- Sichere SoftwareentwicklungSecure CodingProgrammierpraktiken zur Vermeidung typischer Schwachstellen und Fehlkonfigurationen.: Programmierpraktiken zur Vermeidung typischer Schwachstellen und Fehlkonfigurationen.
- SchwachstellenmanagementVulnerability ManagementKontinuierlicher Prozess zur Erkennung, Priorisierung, Behebung und Nachverfolgung von Schwachstellen.: Kontinuierlicher Prozess zur Erkennung, Priorisierung, Behebung und Nachverfolgung von Schwachstellen.