BFF — универсальный тестер для проверки безопасности приложений

BFF — универсальный тестер для проверки безопасности приложений

...

Исследователи из университета Карнеги-Меллона разработали упрощенную версию автоматизированной системы для выявления катастрофических ошибок в программных продуктах.



В комплект Basic Fuzzing Framework (BFF) входит виртуальная машина на базе модифицированного дистрибутива Debian GNU/Linux, набор скриптов и файл конфигурации. Для имитации попытки взлома система использует многоцелевую утилиту-исказитель файлов (фаззер) zzuf, которая привносит случайные изменения в эталонные файлы. После открытия искаженного файла в приложении, подвергнутом тестированию, BFF регистрирует дальнейший ход событий. Если провокация привела к сбою или отказу, анализ информации, собранной за время проверки, подскажет его причину.

Технология обнаружения ошибок, взятая за основу американскими разработчиками, помогает определить вероятность таких атак, как переполнение буфера, отказ в обслуживании (DoS), модификация SQL-запроса, XSS. Фаззинг как способ проверки безопасности программных продуктов снискал популярность в профессиональных кругах, но с выходом BFF станет достоянием широких масс. Обзавестись новым инструментом можно на сайте американской Группы быстрого реагирования на компьютерные инциденты.

Источник

Android разрешит переносить passkey между менеджерами паролей

Google приблизилась к тому, чтобы наконец-то разрешить пользователям Android переносить passkey между разными менеджерами паролей. Те самые ключи доступа, которые должны были заменить пароли и сделать жизнь проще, но заодно умудрились частично запереть пользователей внутри экосистем.

Сейчас passkey считаются более безопасной альтернативой обычным паролям: не надо запоминать сложные комбинации, меньше шансов попасться на фишинг, вход подтверждается устройством.

Но есть нюанс: перенести такие ключи из одного менеджера паролей в другой бывает куда сложнее, чем хотелось бы. Безопасность безопасностью, а цифровой замок на двери всё равно раздражает.

Google работает над решением этой проблемы с прошлого года. Apple уже успела внедрить перенос passkey в сторонние менеджеры в iOS 26 и macOS 26, а вот на Android функция пока официально не заработала.

Теперь стало известно, что корпорация добра уже тестирует интерфейс переноса passkey между приложениями. В Google Password Manager появились скрытые опции «Импортировать пароли и ключи доступа» и «Экспортировать пароли и ключи доступа» вместо обычных пунктов импорта и экспорта паролей.

 

 

Согласно тестам Android Authority, функцию удалось активировать и частично проверить. При импорте Google Password Manager предлагает выбрать менеджер паролей, где уже хранятся passkey. После этого пользователь переходит в выбранное приложение, например Bitwarden, и может перенести пароли, passkey и другие сохранённые данные в менеджер Google.

С экспортом всё немного хитрее: отдельной кнопки «отправить passkey в другое приложение» пока нет. Вместо этого система должна предлагать перенос, когда пользователь открывает другой поддерживаемый менеджер паролей.

Работать всё это будет через Credential Exchange Protocol — механизм обмена учётными данными между менеджерами паролей. Его поддерживают крупные игроки вроде Google, Apple и Samsung, но на старте функция может быть доступна не для всех приложений.

RSS: Новости на портале Anti-Malware.ru