[0] Fuzzing: Art, Science, and Engineering 논문 보고서

이상·2022년 10월 12일

본 논문 만의 특징

최근 fuzzer의 발전에 대한 포괄적인 연구를 제공하고자 하는 본 논문 말고도 두개의 fuzzing survey(Fuzzing:a survey, Fuzzing: State of the art)가 있는데 이 두 survey는 본 논문보다 범위가 좁다.

Fuzzing : a survey는 fuzzing의 최근 발전에 관한 많은 review를 제공하지만 내용이 coverage 기반 fuzzing에 초점이 맞춰져 있다. 또, Fuzzing : State of the art는 본 논문과 유사하게 다양한 fuzzing 기법을 설명하기 위해 비공식 model을 제안했지만 본 논문과 다르게 model inference나 하이브리드 fuzzing을 포함할 만큼 범위가 넓지가 않았다.

“Evaluating fuzz testing”에서는 fuzzing 기술의 효과를 비교하기 위한 일관된 평가 방법이 없어 fuzzing 알고리즘을 평가하기 위한 몇가지 유용한 가이드라인을 제공하지만 이러한 fuzzing 알고리즘의 평가는 본 논문의 범위 밖이므로 본 논문과는 연관이 없다.

CONCLUDING REMARKS

우리 논문의 목표는 현대 fuzzing 문헌의 내용을 모두 포함할 수 있으면서도 일관적인 관점을 내는 것이다.

이를 위해, 우리는 먼저 현재 사용 중인 다양한 형태의 fuzzing을 설명하기 위해 범용 model fuzzer을 제시했다. 그런 다음 fuzzer 에 대한 다양한 분류를 설명했다.

우리는 fuzzer 들이 어떤 목적으로 어떤 의미를 가지고 설계되었는지에 대해 논의하고 많은 성과를 전반적으로 보여줌으로써 우리의 model fuzzer의 모든 절차를 살펴본다.

RELATED WORK

2007~2008년에 fuzzing에 관한 대표적인 책 세권(Open Source Fuzzing Tools, Fuzzing:Brute Force Vulnerability Discovery, Fuzzing for Software Security Testing and Quality Assurance)이 출판되었다.

이 세개의 책에서는 그 당시 사용할 수 있는 다용한 도구와 기술, 다양한 대상에 대한 사용법을 제시하며 실용적인 접근 방식으로 접근했다. 특히 Fuzzing for Software Security Testing and Quality Assurance에서는 공식적으로 정의한 것은 아니지만 이미 fuzzer들을 black-box,white-box, grey-box로 분류했다.

Fuzzing for Software Security Testing and Quality Assurance는 10년이 지난 최근에 개정판이 나왔으며 이 개정판에서는 AFL과 ClusterFuz같은 최신 도구들에 관한 내용이 포함되어 있다.

profile
중앙대학교 산업보안학과 정보보호동아리 이상입니다.

0개의 댓글