CodeAuditAgent
Todos los artículos
  • CWE
  • Seguridad
  • Fundamentos

Qué te dice un ID de CWE sobre un bug

Los identificadores CWE convierten un hallazgo de seguridad vago en una clase de debilidad precisa y rastreable. Guía para leerlos y priorizar correcciones.

· 5 min de lectura · Lina Source LLC

La Common Weakness Enumeration (CWE) es un catálogo público de tipos de debilidades de software mantenido por MITRE. Cuando un informe etiqueta un hallazgo como CWE-89, todo el equipo sabe exactamente de qué tipo de bug se trata: inyección SQL.

Por qué importa el ID

  • Es preciso: CWE-79 (cross-site scripting) y CWE-601 (redirección abierta) son ambos bugs web, pero se corrigen de forma distinta.
  • Es rastreable: contar los hallazgos por CWE a lo largo del tiempo muestra si una clase de bug está desapareciendo de verdad.
  • Enlaza con recomendaciones: cada entrada CWE incluye ejemplos, métodos de detección y mitigaciones.

CWE no es severidad

Un CWE describe el tipo de debilidad, no la gravedad de este caso concreto. Una inyección SQL en un script solo para administradores y otra en un endpoint de búsqueda público comparten CWE-89, pero implican riesgos muy distintos. Por eso cada hallazgo de CodeAuditAgent incluye tanto un CWE como una severidad basada en la explotabilidad real.

Los IDs que verás con más frecuencia

  • CWE-89: inyección SQL
  • CWE-79: cross-site scripting
  • CWE-639: bypass de autorización mediante una clave controlada por el usuario
  • CWE-798: uso de credenciales hardcodeadas
  • CWE-918: server-side request forgery