- CWE
- Sicurezza
- Fondamenti
Cosa ti dice un ID CWE su un bug
I CWE trasformano una segnalazione di sicurezza vaga in una classe di debolezza precisa e tracciabile. Una guida per leggerli e prioritizzare i fix.
· 5 min di lettura · Lina Source LLC
La Common Weakness Enumeration (CWE) è un catalogo pubblico di tipologie di debolezze del software gestito da MITRE. Quando un report etichetta una vulnerabilità come CWE-89, tutto il team sa esattamente di che tipo di bug si tratta: SQL injection.
Perché l'ID è importante
- È preciso: CWE-79 (cross-site scripting) e CWE-601 (open redirect) sono entrambi bug web, ma si correggono in modo diverso.
- È tracciabile: contare le vulnerabilità per CWE nel tempo mostra se una classe di bug sta davvero scomparendo.
- Rimanda a indicazioni concrete: ogni voce CWE include esempi, metodi di rilevamento e mitigazioni.
CWE non significa gravità
Un CWE descrive il tipo di debolezza, non quanto sia grave questo specifico caso. Una SQL injection in uno script riservato agli amministratori e una in un endpoint di ricerca pubblico condividono il CWE-89, ma comportano rischi molto diversi. Ecco perché ogni vulnerabilità segnalata da CodeAuditAgent riporta sia un CWE sia una gravità basata sull'effettiva sfruttabilità.
Gli ID che vedrai più spesso
- CWE-89: SQL injection
- CWE-79: cross-site scripting
- CWE-639: bypass dell'autorizzazione tramite chiave controllata dall'utente
- CWE-798: uso di credenziali hardcoded
- CWE-918: server-side request forgery