Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Fuzzing

Fuzzing este o tehnică de testare prin care un program primește, automat și la scară mare, date de intrare aleatorii, neașteptate sau intenționat malformate, cu scopul de a-l face să se comporte greșit — să se blocheze, să consume memorie excesivă sau să dezvăluie un comportament anormal ce poate ascunde o vulnerabilitate. E folosit atât de cercetători de securitate, cât și de atacatori, în căutarea unor puncte slabe încă necunoscute.

Cum funcționează fuzzing-ul?

Un instrument de fuzzing ("fuzzer") generează mii sau milioane de variații de date de intrare — texte deformate, fișiere corupte, parametri neobișnuiți — și le trimite programului țintă, monitorizând reacția lui. Majoritatea variațiilor nu produc niciun efect vizibil, dar ocazional una dintre ele găsește o combinație pe care programatorii nu au anticipat-o și care provoacă o eroare, o blocare sau chiar execuție de cod neintenționat. Acea eroare devine punctul de plecare pentru analiza unei posibile vulnerabilități.

De ce contează?

Pentru că descoperă tocmai categoria de probleme pe care testarea manuală o ratează — situații neobișnuite, la limită, pe care niciun tester uman nu s-ar gândi să le încerce explicit. Multe vulnerabilități zero-day importante au fost găsite inițial prin fuzzing, atât de cercetători care le-au raportat responsabil producătorului, cât și de atacatori care le-au folosit direct.

Cum se folosește corect?

  • Dezvoltatorii de software ar trebui să integreze fuzzing-ul în procesul de testare, mai ales pentru componente care primesc date din exterior (fișiere, formulare, API-uri).
  • Rulează fuzzing-ul într-un mediu izolat, de tip sandbox, ca eventualele blocări sau comportamente periculoase să nu afecteze sisteme reale.
  • Combină fuzzing-ul automat cu revizuirea manuală a codului pentru cele mai critice componente ale unei aplicații.
  • Ca firmă, verifică dacă un test de penetrare comandat include și tehnici de fuzzing pentru aplicațiile expuse public.

Un exemplu concret

Un dezvoltator rulează un instrument de fuzzing asupra formularului de încărcare a fișierelor de pe site-ul firmei. După câteva ore de testare automată, instrumentul găsește o combinație de nume de fișier care blochează serverul — o eroare care, nedescoperită, ar fi putut fi exploatată de un atacator real pentru a opri serviciul sau a obține acces neautorizat.

Vrei să afli ce erori ascunse are aplicația firmei tale, înainte să le găsească un atacator? Cere un test de penetrare.

Întrebări frecvente

Fuzzing-ul găsește direct vulnerabilități exploatabile?

Nu automat — găsește erori și comportamente anormale. Un cercetător sau atacator trebuie apoi să analizeze manual dacă acea eroare poate fi transformată efectiv într-un exploit funcțional.

Fuzzing-ul e util doar pentru aplicații web?

Nu. Se aplică oricărui program care procesează date de intrare — sisteme de operare, drivere, aplicații desktop, formate de fișiere, protocoale de rețea — practic orice interfață care acceptă date din exterior.

Termeni înrudiți
Cere un audit gratuit Toate termenii