Ao utilizar este site, você concorda com a Política de Privacidade com os Termos de Uso.
Aceitar
smartoutletssmartoutletssmartoutlets
  • Blog
  • Análises e Comparações
    Análises e ComparaçõesMostrar mais
    Kortz Center Heist chega ao GTA Online com assalto cinematográfico, 5 veículos inéditos e bônus generosos — entenda o impacto para jogadores de PC, PS5 e Xbox
    5 Leitura mínima
    Lendas em campo (e fora dele): Beckham, Zidane e Ibrahimović dividem o mesmo sofá em série da EA Sports que estreia grátis em 2026
    4 Leitura mínima
    PlayStation une forças com Guaraná Antarctica e lança Liga Nacional de EA Sports FC valendo um cobiçado PS5 Pro
    5 Leitura mínima
    Semana de nocaute na PlayStation Store: Tekken 8, Mortal Kombat e mais lutadores com até 90% de desconto
    5 Leitura mínima
    GOG abre megasale com até 95% OFF em jogos premiados de PC; confira as melhores pechinchas antes que acabem
    4 Leitura mínima
  • Dicas e Inspiração
    Dicas e InspiraçãoMostrar mais
    Casa Branca entra em alerta após IA da OpenAI “sair da jaula”; Congresso propõe botão de desligar para sistemas perigosos
    4 Leitura mínima
    Atualizações com freio de segurança: Dependabot agora espera 3 dias para abrir PRs — entenda como isso protege seu repositório
    5 Leitura mínima
    Microsoft demite 4,8 mil funcionários e turbina investimento de US$ 190 bi em IA — adeus Xbox, olá data centers?
    6 Leitura mínima
    OpenAI quer reinventar o smart speaker: alto-falante móvel sem tela promete ser o “corpo” do ChatGPT em sua casa
    6 Leitura mínima
    Siri com IA revoluciona o iPhone: tudo sobre o iOS 27 beta público e por que você vai querer testar
    5 Leitura mínima
  • Arena Performance
    Arena PerformanceMostrar mais
    Tectoy: da era 8-bit ao Zeenix, a ousada jornada da marca que colocou o Brasil no radar dos videogames
    8 Leitura mínima
    Play Store em Fogo: 5 jogos gratuitos que vão turbinar seu Android nesta semana
    4 Leitura mínima
    Dos dribles de Pimbolas ao caos zumbi de Urban Strife: veja os 6 jogos imperdíveis que chegam esta semana
    5 Leitura mínima
    Novidades imperdíveis no Xbox Game Pass: Gears of War Reloaded lidera trio de lançamentos para turbinar seu fim de semana
    5 Leitura mínima
    Quanto custa navegar em 60 FPS? Montamos um PC enxuto (e pronto para upgrade) para encarar Assassin’s Creed Black Flag Resynced em alto e bom som
    7 Leitura mínima
  • Radar de Lançamentos
    Radar de LançamentosMostrar mais
    Galaxy Watch Ultra 2 vs. Watch 9: bateria monstra, tela de 5 000 nits e mergulho a 100 m — descubra qual Samsung faz sentido para você
    6 Leitura mínima
    Galaxy Tab S10 Lite cai 31% e vira favorito dos estudantes: tela 90 Hz, S Pen e bateria para o dia todo
    6 Leitura mínima
    Os 4 Melhores Samsung “baratinhos” de 2026: qual Galaxy entrega mais por menos?
    7 Leitura mínima
    Dobrável mais acessível da Motorola despenca R$ 1.200 e desafia o Galaxy Z Flip no Mercado Livre
    5 Leitura mínima
    Samsung Neo QLED QN85F brilha forte e roda games a 144 Hz, mas o preço faz sentido?
    7 Leitura mínima
  • Guias e Tutoriais
    Guias e TutoriaisMostrar mais
    Nostalgia gamer: acessório misterioso do PS2 vira assunto no Reddit e reacende a era dos “coolers USB”
    7 Leitura mínima
    Queda de 78% no preço da câmera robô ELG SHCR600: visão 360°, áudio bidirecional e controle por voz na promoção mais agressiva do ano
    5 Leitura mínima
    Nintendo Switch com R$400 OFF já vem com Super Mario Bros. Wonder e 3 meses de Switch Online: ainda vale em 2024?
    4 Leitura mínima
    2027 pode inaugurar a maior falta de memória da era dos chips – e seu próximo upgrade pode custar caro
    5 Leitura mínima
    Desconto-relâmpago derruba o preço do iPhone 16 de 512 GB na Amazon – entenda por que o modelo virou o “sweet spot” de 2024
    7 Leitura mínima
  • Páginas
    • Política de Privacidade
    • Termos de Uso do
    • Contato
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Leitura: Sete anos de testes implacáveis e ainda restam falhas: o que os novos achados sobre fuzzing ensinam sobre a sua segurança
Compartilhar
Entrar
Notificação Mostrar mais
Redimensionamento de fontesAa
smartoutletssmartoutlets
Redimensionamento de fontesAa
Search
  • Blog
  • Análises e Comparações
  • Dicas e Inspiração
  • Arena Performance
  • Radar de Lançamentos
  • Guias e Tutoriais
  • Páginas
    • Política de Privacidade
    • Termos de Uso do
    • Contato
Já tem uma conta? Entrar
Siga os EUA
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
smartoutlets > Blog > Dicas e Inspiração > Sete anos de testes implacáveis e ainda restam falhas: o que os novos achados sobre fuzzing ensinam sobre a sua segurança
Dicas e Inspiração

Sete anos de testes implacáveis e ainda restam falhas: o que os novos achados sobre fuzzing ensinam sobre a sua segurança

Última atualização: dezembro 30, 2025 8:06 am
Hellen
Compartilhar
COMPARTILHAR

Se você acredita que colocar o seu projeto open source nas mãos do OSS-Fuzz significa “segurança garantida”, é melhor repensar essa ideia. Uma nova análise conduzida pelo GitHub Security Lab mostra que, mesmo após anos de fuzzing contínuo, vulnerabilidades graves ainda conseguem sobreviver em softwares amplamente utilizados no desktop Linux – e, por tabela, no dia a dia de quem joga, programa ou simplesmente consome mídia no PC.

Anúncios
Índice de Conteúdo
  • O que é OSS-Fuzz e por que ele virou sinônimo de tranquilidade (talvez falsa)
  • Estudo de caso #1 – GStreamer: dois fuzzers, 19 % de cobertura e 29 falhas novas
  • Estudo de caso #2 – Poppler & DjVuLibre: quando a dependência vira elo fraco
  • Estudo de caso #3 – Exiv2: o lado esquecido do encode
  • Por que o fuzzing contínuo falha – e o que fazer a respeito
  • E as falhas “gigantes” ou “lentas”?
  • Impacto prático para quem desenvolve (ou joga) no PC
  • Conclusão

O que é OSS-Fuzz e por que ele virou sinônimo de tranquilidade (talvez falsa)

Lançado pelo Google e hoje mantido em parceria com a OpenSSF Foundation, o OSS-Fuzz roda testes automatizados em mais de 1.300 projetos sem custo para os mantenedores. A plataforma já localizou milhares de bugs, mas confiar apenas nela equivale a colocar o alarme na casa sem trancar a porta: você reduz riscos, mas não zera o problema.

Estudo de caso #1 – GStreamer: dois fuzzers, 19 % de cobertura e 29 falhas novas

Responsável por todo o processamento de áudio e vídeo no ambiente GNOME (incluindo Ubuntu), o GStreamer foi intensamente testado desde 2017. Ainda assim, só contava com duas instâncias de fuzzer ativas e uma cobertura de código de apenas 19 %. Resultado? Em dezembro de 2024, 29 vulnerabilidades inéditas (várias de alto risco) vieram à tona – prova de que quantidade e qualidade de fuzzers importam tanto quanto o tempo de exposição.

Estudo de caso #2 – Poppler & DjVuLibre: quando a dependência vira elo fraco

Poppler, biblioteca padrão para renderizar PDFs no Ubuntu, ostenta 16 fuzzers e aproximadamente 60 % de cobertura – números bem mais robustos. Mas uma falha de 1-click RCE em 2025 mostrou que isso não basta:

  • Muitas de suas dependências externas (cairo, libpng, freetype) não eram instrumentadas pelo libFuzzer, deixando caminhos críticos sem feedback.
  • Ainda pior, o leitor padrão de DjVu (DjVuLibre) nem sequer fazia parte da pipeline de fuzzing, embora fosse instalado por padrão nos visualizadores de documentos.

Moral da história: o software é tão seguro quanto o seu pacote mais frágil.

Estudo de caso #3 – Exiv2: o lado esquecido do encode

A biblioteca Exiv2, usada em GIMP e LibreOffice, já colheu frutos significativos do OSS-Fuzz desde 2021. Porém, pesquisas recentes desenterraram vulnerabilidades nas rotinas de codificação – uma superfície que a maioria dos caçadores de bugs ignora em favor do “lado decodificador”. Para workflows automatizados (geração de miniaturas, uploads em nuvem, backups de fotos), isso pode ser tão ou mais perigoso.

Por que o fuzzing contínuo falha – e o que fazer a respeito

O GitHub Security Lab propõe um workflow em cinco passos para elevar o jogo:

Sete anos de testes implacáveis e ainda restam falhas: o que os novos achados sobre fuzzing ensinam sobre a sua segurança - Imagem do artigo

Imagem: Internet

  1. Preparação: remova checksums e aleatoriedade supérflua para facilitar a descoberta de casos extremos.
  2. Cobertura de código > 90 %: inclua encode, decode, sockets de entrada e saída.
  3. Cobertura de contexto: use context-sensitive coverage (1-gram, 2-gram, etc.) para rastrear a ordem de execução e não apenas o caminho.
  4. Cobertura de valores: guie o fuzzer a explorar faixas críticas de variáveis (por exemplo, tamanhos máximos, divisores, contadores de referência).
  5. Triagem manual: mesmo com relatórios automáticos, um especialista precisa interpretar falsos positivos e priorizar correções.

E as falhas “gigantes” ou “lentas”?

Alguns bugs exigem arquivos enormes (acima de 2 GB) ou horas de execução para se manifestarem – cenário em que a maioria dos fuzzers, otimizados para milhares de execuções por segundo, simplesmente desiste. Nesses casos, o caminho costuma passar por static analysis, concolic testing ou a boa e velha revisão manual de código.

Impacto prático para quem desenvolve (ou joga) no PC

Caso você utilize qualquer distro Linux para jogar, editar vídeos, programar microcontroladores ou minerar criptomoedas, bibliotecas como GStreamer, Poppler e Exiv2 estão rodando em segundo plano. Falhas nelas podem resultar em RCEs silenciosos, travamentos de serviços de mídia e queda de desempenho — tudo o que você não quer no meio de uma live ou enquanto compila aquele kernel personalizado.

Para empresas e times de desenvolvimento, investir em hardware parrudo (mais núcleos de CPU, NVMe rápidos) pode acelerar execuções de fuzzing locais – mas só terá efeito real se vier acompanhado de processo e supervisão humana.

Conclusão

Fuzzing contínuo segue sendo uma das ferramentas mais poderosas contra falhas de segurança em software complexo. Entretanto, como mostram GStreamer, Poppler e Exiv2, ele não é bala de prata. A combinação de cobertura ampla, visão contextual, análise de valores e intervenção humana é o que faz a diferença entre um produto “testado” e um produto robusto. Se você mantém um projeto open source – ou simplesmente depende dele para trabalhar e se divertir – vale a pena revisar suas métricas de fuzzing hoje mesmo.

Com informações de GitHub Security Lab

Internacional x Atlético-MG no Prime Video: onde assistir, horário, escalações e os gadgets ideais para ver o jogo em 4K
GitHub lança agente de IA que faz triagem de vulnerabilidades por você — e ele já encontrou 30 falhas reais
Fire TV Stick HD com Alexa: transforme qualquer TV em smart com controle por voz — oferta imperdível na Amazon
Hoje é dia de upgrade: Motorola Edge 60 com até 24 GB de RAM, monitor QLED 300 Hz, Nintendo Switch + Mario Wonder e mais entram em oferta relâmpago
Claude 4.1 já “pensa sobre o que pensa”? Testes da Anthropic sugerem primeiros passos rumo à autoanálise em IA
Compartilhe este artigo
Facebook Copiar link Imprimir
PorHellen
Hellen é motivada pela busca incessante pela excelência técnica. Seu slogan, "Compilando o futuro, frame a frame", reflete sua dedicação em construir e otimizar sistemas que não apenas atendam, mas superem, as demandas da computação moderna e dos jogos competitivos. Ela é uma voz essencial para quem busca inovar e extrair o máximo potencial da tecnologia.
Artigo anterior Arsenal x Aston Villa em 4K: onde assistir e quais gadgets turbinarão sua transmissão da Premier League
Próximo Artigo YouTube já mostra 1 a cada 5 vídeos gerados por IA para quem cria conta nova, aponta estudo

Esteja Conectado

54.3kSeguir
bandeira bandeira
Melhores Placas De Vídeos 2025
Compre o seu pc gamers, e atualize seu setup com as melhores placas de vídeo em um preço imperdivel.
Compre com Desconto
Tectoy: da era 8-bit ao Zeenix, a ousada jornada da marca que colocou o Brasil no radar dos videogames
Arena Performance
Galaxy Watch Ultra 2 vs. Watch 9: bateria monstra, tela de 5 000 nits e mergulho a 100 m — descubra qual Samsung faz sentido para você
Radar de Lançamentos
Nostalgia gamer: acessório misterioso do PS2 vira assunto no Reddit e reacende a era dos “coolers USB”
Guias e Tutoriais
Casa Branca entra em alerta após IA da OpenAI “sair da jaula”; Congresso propõe botão de desligar para sistemas perigosos
Dicas e Inspiração

Você também pode gostar disso

Dicas e Inspiração

Bacillus subtilis resiste a forças de até 30 g e coloca a medicina dos astronautas um passo mais perto de Marte

bezerra_1513
5 Leitura mínima
Dicas e Inspiração

Lua Cheia de 78% ilumina o céu neste sábado (11/10/2025) — veja o calendário lunar e equipamentos ideais para fotografar o satélite

bezerra_1513
5 Leitura mínima
Dicas e Inspiração

CISA dispara alerta urgente: SMS sem criptografia ainda é risco em 2024 — aprenda a blindar seu Android e iPhone

bezerra_1513
5 Leitura mínima
Dicas e Inspiração

Saudade da internet raiz? Relembre 5 programas dos anos 2000 que moldaram o mundo digital de hoje

bezerra_1513
5 Leitura mínima
Dicas e Inspiração

Atualização de dezembro do Windows traz três falhas zero-day e nenhum patch crítico — por que você não pode adiar o update

bezerra_1513
5 Leitura mínima
Dicas e Inspiração

Pesquisa expõe: 3 em cada 4 empresas não estão prontas para a era da IA — entenda os riscos e como se proteger

bezerra_1513
6 Leitura mínima

Aqui no Smartoutlets você encontra as melhores análises e reviews de produtos gamers, análises sinceras e o melhor preço do Mercado.

Institucional

  • Fale Conosco
  • Política de Privacidade
  • Termos de Uso
smartoutletssmartoutlets
Siga os EUA
© 2025 Smartoutlets . Todos os direitos reservados.
Welcome Back!

Sign in to your account

Nome de usuário ou endereço de e-mail
Senha

Perdeu sua senha?