- CWE
- Sécurité
- Bases
Ce qu'un identifiant CWE vous apprend sur un bug
Les identifiants CWE font d'une découverte de sécurité floue une classe de faiblesse précise et traçable. Guide pour les lire et prioriser les correctifs.
· 5 min de lecture · Lina Source LLC
La Common Weakness Enumeration (CWE) est un catalogue public des types de faiblesses logicielles maintenu par MITRE. Lorsqu'un rapport classe une découverte en CWE-89, toute l'équipe sait exactement de quel type de bug il s'agit : une injection SQL.
Pourquoi l'identifiant compte
- Il est précis : CWE-79 (cross-site scripting) et CWE-601 (redirection ouverte) sont tous deux des bugs web, mais leurs correctifs diffèrent.
- Il est traçable : compter les découvertes par CWE au fil du temps montre si une classe de bugs disparaît réellement.
- Il renvoie à des recommandations : chaque entrée CWE pointe vers des exemples, des méthodes de détection et des mesures d'atténuation.
La CWE n'est pas la sévérité
Une CWE décrit le type de faiblesse, pas la gravité de cette occurrence précise. Une injection SQL dans un script réservé aux administrateurs et une autre dans un endpoint de recherche public partagent la CWE-89, mais présentent des risques très différents. C'est pourquoi chaque découverte de CodeAuditAgent comporte à la fois une CWE et une sévérité fondée sur l'exploitabilité réelle.
Les identifiants que vous verrez le plus souvent
- CWE-89 : injection SQL
- CWE-79 : cross-site scripting
- CWE-639 : contournement de l'autorisation via une clé contrôlée par l'utilisateur
- CWE-798 : utilisation d'identifiants codés en dur
- CWE-918 : falsification de requête côté serveur (SSRF)