L’ANSSI partage en open source « fuzzysully » : de quoi s’agit-il ?

En France, l’ANSSI vient de rendre public, en open source, un outil destiné à tester la sécurité du protocole industriel OPC UA. Ce fuzzer, baptisé « fuzzysully », permet d’injecter automatiquement des données aléatoires, invalides ou malformées dans les implémentations d’OPC UA, afin de détecter des vulnérabilités, des crashs ou des fuites de mémoire susceptibles de compromettre la sécurité des systèmes d’information industriels.

Dans sa volonté de « renforcer la sécurité numérique des infrastructures industrielles », l’ANSSI encourage l’adoption du protocole OPC UA, un standard international ouvert et sécurisé, largement utilisé pour assurer la communication entre les différents éléments d’un système d’information industriel, notamment dans les systèmes d’importance vitale (SIIV) et essentiels (SIE). En confiant le développement de fuzzysully à la société Quarkslab en 2024, l’ANSSI souhaite permettre à l’écosystème cyber de tester la robustesse des implémentations d’OPC UA et d’améliorer collectivement la sécurité de ces environnements critiques. L’outil est désormais disponible sur le dépôt GitHub de l’ANSSI, et son code source est librement accessible.

Mais qu’est-ce qu’un fuzzer et le fuzzing ? Il s’agit d’une technique de test logiciel qui consiste à injecter de manière automatisée des entrées aléatoires, inattendues ou mal formées dans une application. L’objectif est de mettre en lumière des bogues ou des vulnérabilités non détectées lors d’une utilisation normale, contribuant ainsi à renforcer la sécurité et la fiabilité du logiciel testé.

Cette initiative s’inscrit dans la démarche globale de l’ANSSI de partager avec la communauté cyber les outils qu’elle produit, afin de contribuer à l’amélioration collective de la sécurité des systèmes open source. Bien que l’ANSSI assure le maintien en conditions de sécurité de fuzzysully, elle ne prévoit pas pour l’instant de le faire évoluer davantage. L’Agence invite ainsi tous les acteurs du secteur à s’approprier cet outil et à participer activement à l’évaluation et à l’amélioration des implémentations d’OPC UA dans les environnements industriels.

Pour en savoir plus, rendez-vous sur le dépôt Github dédié via cette adresse.

Retour en haut