- CWE
- Seguridad
- Fundamentos
Qué te dice un ID de CWE sobre un bug
Los identificadores CWE convierten un hallazgo de seguridad vago en una clase de debilidad precisa y rastreable. Guía para leerlos y priorizar correcciones.
· 5 min de lectura · Lina Source LLC
La Common Weakness Enumeration (CWE) es un catálogo público de tipos de debilidades de software mantenido por MITRE. Cuando un informe etiqueta un hallazgo como CWE-89, todo el equipo sabe exactamente de qué tipo de bug se trata: inyección SQL.
Por qué importa el ID
- Es preciso: CWE-79 (cross-site scripting) y CWE-601 (redirección abierta) son ambos bugs web, pero se corrigen de forma distinta.
- Es rastreable: contar los hallazgos por CWE a lo largo del tiempo muestra si una clase de bug está desapareciendo de verdad.
- Enlaza con recomendaciones: cada entrada CWE incluye ejemplos, métodos de detección y mitigaciones.
CWE no es severidad
Un CWE describe el tipo de debilidad, no la gravedad de este caso concreto. Una inyección SQL en un script solo para administradores y otra en un endpoint de búsqueda público comparten CWE-89, pero implican riesgos muy distintos. Por eso cada hallazgo de CodeAuditAgent incluye tanto un CWE como una severidad basada en la explotabilidad real.
Los IDs que verás con más frecuencia
- CWE-89: inyección SQL
- CWE-79: cross-site scripting
- CWE-639: bypass de autorización mediante una clave controlada por el usuario
- CWE-798: uso de credenciales hardcodeadas
- CWE-918: server-side request forgery