Unsere Gruppe befasst sich mit der automatischen Erkennung von Sicherheitslücken in Softwaresystemen in sehr großem Ausmaß. Einige von uns arbeiten an den Grundlagen der automatischen Schwachstellenerkennung und der Programmanalyse im Allgemeinen. So versuchen wir beispielsweise, grundlegende Grenzen bestehender Verfahren zu identifizieren, untersuchen empirische Methoden (einschließlich statistischer und kausaler Schlussfolgerungen) für die Programmanalyse und erforschen die Sicherheit, die Softwaretests bieten, wenn keine Fehler gefunden werden. Ein weiterer Teil unserer Gruppe entwickelt praktische Tools zur Schwachstellenerkennung, die in der Software-Sicherheitspraxis weit verbreitet sind. So ist beispielsweise „Entropic“ der Standard-Power-Schedule in LibFuzzer, der die größten Fuzzing-Plattformen bei Google und Microsoft antreibt und 24/7 Hunderte sicherheitskritischer Projekte auf 100.000 Rechnern durchführt. Unsere Tools haben über 100 Fehler in weit verbreiteten Softwaresystemen aufgedeckt, von denen mehr als 70 sicherheitskritische Schwachstellen sind, die als CVEs in der US-amerikanischen National Vulnerability Database registriert sind. Um mehr über die Forschung unserer Gruppe zu erfahren, besuche: https://mpi-softsec.github.io.