Microsoft heeft nieuwe versies van drie gratis programma's uitgebracht, die softwareontwikkelaars moeten helpen met het ontwikkelen van veilige software. De drie programma's zijn onderdeel van de Security Development Lifecycle (SDL) tools. De SDL is Microsoft's "stappenplan" voor het voorkomen en vinden van beveiligingslekken, die het ook in de eigen software toepast.
De vernieuwde Threat Modeling Tool wordt aan het begin van de SDL gebruikt en moet beveiligingsproblemen vinden voordat het programmeren begint. De overige twee tools worden gebruikt voor het testen van software via fuzzing. Hierbij wordt een programma geautomatiseerd en in hoog tempo met allerlei invoer en bestanden "bestookt", wat uiteindelijk tot een crash kan leiden. Sommige crashes blijken later ernstige beveiligingsproblemen te zijn.
Fuzzer
De MinFuzz Tool is een eenvoudige fuzzer bedoeld voor fuzz-tests door "non-security" mensen die onbekend met file fuzzing tools zijn of ze nooit in een softwareontwikkelingsproces gebruikt hebben, aldus Microsoft. De andere fuzz-tool is RegExFuzz, die reguliere expressies fuzzt. Sommige reguliere expressies kunnen tot denial of service situaties leiden.
"Zolang het dreigingslandschap zich blijft ontwikkelen, blijven we gratis onze secure engineering best practices en security tools met de gemeenschap delen", aldus Monty LaRue van het SDL Team.
Deze posting is gelocked. Reageren is niet meer mogelijk.