- CWE
- Keamanan
- Dasar
Apa yang Diungkap ID CWE tentang Sebuah Bug
ID CWE mengubah temuan keamanan yang samar menjadi kelas kelemahan yang presisi dan bisa dilacak. Panduan singkat membacanya dan memakainya untuk prioritas perbaikan.
· 5 menit baca · Lina Source LLC
Common Weakness Enumeration (CWE) adalah katalog publik jenis-jenis kelemahan perangkat lunak yang dikelola oleh MITRE. Ketika sebuah laporan memberi label CWE-89 pada suatu temuan, semua orang di tim langsung tahu jenis bug-nya: SQL injection.
Mengapa ID itu penting
- Presisi: CWE-79 (cross-site scripting) dan CWE-601 (open redirect) sama-sama bug web, tetapi cara perbaikannya berbeda.
- Bisa dilacak: menghitung temuan per CWE dari waktu ke waktu menunjukkan apakah suatu kelas bug benar-benar berkurang.
- Terhubung ke panduan: setiap entri CWE menautkan ke contoh, metode deteksi, dan mitigasi.
CWE bukan tingkat keparahan
CWE menggambarkan jenis kelemahan, bukan seberapa parah kasus tertentu. SQL injection di skrip khusus admin dan di endpoint pencarian publik sama-sama CWE-89, tetapi risikonya sangat berbeda. Karena itulah setiap temuan CodeAuditAgent memuat CWE sekaligus tingkat keparahan berdasarkan kemungkinan eksploitasi yang nyata.
ID yang paling sering Anda temui
- CWE-89: SQL injection
- CWE-79: cross-site scripting
- CWE-639: bypass otorisasi melalui key yang dikendalikan pengguna
- CWE-798: penggunaan kredensial yang di-hardcode
- CWE-918: server-side request forgery