كل المقالات
- CWE
- الأمان
- الأساسيات
ماذا يخبرك معرّف CWE عن الخطأ البرمجي
تحوّل معرّفات CWE الاكتشاف الأمني المبهم إلى فئة ضعف دقيقة وقابلة للتتبع. دليل قصير لقراءتها واستخدامها في ترتيب أولويات الإصلاح.
· قراءة في 5 دقائق · Lina Source LLC
تعداد نقاط الضعف الشائعة (CWE) هو فهرس عام لأنواع نقاط الضعف في البرمجيات تتولى MITRE صيانته. عندما يصنّف تقرير ما اكتشافًا بـ CWE-89، يعرف كل أعضاء الفريق بالضبط نوع الخطأ: حقن SQL.
لماذا يهم المعرّف
- إنه دقيق: كل من CWE-79 (البرمجة النصية عبر المواقع) وCWE-601 (إعادة التوجيه المفتوحة) أخطاء ويب، لكن لكل منهما إصلاح مختلف.
- إنه قابل للتتبع: عدّ الاكتشافات حسب CWE بمرور الوقت يُظهر ما إذا كانت فئة معينة من الأخطاء تختفي فعلًا.
- إنه مرتبط بالإرشادات: كل مدخل CWE يحيل إلى أمثلة وطرق اكتشاف ووسائل تخفيف.
CWE ليس درجة خطورة
يصف CWE نوع نقطة الضعف، لا مدى سوء هذه الحالة بعينها. حقن SQL في سكربت مخصص للمسؤولين فقط وآخر في نقطة بحث عامة يشتركان في CWE-89 لكنهما يحملان مخاطر مختلفة تمامًا. ولهذا يحمل كل اكتشاف في CodeAuditAgent معرّف CWE ودرجة خطورة مبنية على قابلية الاستغلال الفعلية.
المعرّفات التي ستراها أكثر من غيرها
- CWE-89: حقن SQL
- CWE-79: البرمجة النصية عبر المواقع
- CWE-639: تجاوز التفويض عبر مفتاح يتحكم به المستخدم
- CWE-798: استخدام بيانات اعتماد مضمّنة في الكود
- CWE-918: تزوير الطلبات من جانب الخادم