Microsoft verbetert software security testtools

Microsoft heeft eind vorige maand nieuwe versies van drie gratis programma’s uitgebracht, die softwareontwikkelaars moeten helpen bij het testen en ontwikkelen van veilige software. De drie programma’s zijn onderdeel van de Security Development Lifecycle (SDL) tools. De SDL is Microsoft’s “stappenplan” voor het voorkomen en vinden van beveiligingslekken, die het ook in de eigen software toepast.

De vernieuwde Threat Modeling Tool wordt aan het begin van de SDL gebruikt en moet beveiligingsproblemen vinden voordat het programmeren begint. De overige twee tools worden gebruikt voor het testen van software via fuzzing. Hierbij wordt een programma geautomatiseerd en in hoog tempo met allerlei invoer en bestanden “bestookt”, wat uiteindelijk tot een crash kan leiden. Sommige crashes blijken later ernstige beveiligingsproblemen te zijn.

De MinFuzz Tool is een eenvoudige fuzzer bedoeld voor fuzz-tests door “non-security” mensen die onbekend met file fuzzing tools zijn of ze nooit in een softwareontwikkelingsproces gebruikt hebben, aldus Microsoft. De andere fuzz-tool is RegExFuzz, die reguliere expressies fuzzt. Sommige reguliere expressies kunnen tot denial of service situaties leiden.

Bron: Security.nl