CodeAuditAgent
Tutti gli articoli
  • CWE
  • Sicurezza
  • Fondamenti

Cosa ti dice un ID CWE su un bug

I CWE trasformano una segnalazione di sicurezza vaga in una classe di debolezza precisa e tracciabile. Una guida per leggerli e prioritizzare i fix.

· 5 min di lettura · Lina Source LLC

La Common Weakness Enumeration (CWE) è un catalogo pubblico di tipologie di debolezze del software gestito da MITRE. Quando un report etichetta una vulnerabilità come CWE-89, tutto il team sa esattamente di che tipo di bug si tratta: SQL injection.

Perché l'ID è importante

  • È preciso: CWE-79 (cross-site scripting) e CWE-601 (open redirect) sono entrambi bug web, ma si correggono in modo diverso.
  • È tracciabile: contare le vulnerabilità per CWE nel tempo mostra se una classe di bug sta davvero scomparendo.
  • Rimanda a indicazioni concrete: ogni voce CWE include esempi, metodi di rilevamento e mitigazioni.

CWE non significa gravità

Un CWE descrive il tipo di debolezza, non quanto sia grave questo specifico caso. Una SQL injection in uno script riservato agli amministratori e una in un endpoint di ricerca pubblico condividono il CWE-89, ma comportano rischi molto diversi. Ecco perché ogni vulnerabilità segnalata da CodeAuditAgent riporta sia un CWE sia una gravità basata sull'effettiva sfruttabilità.

Gli ID che vedrai più spesso

  • CWE-89: SQL injection
  • CWE-79: cross-site scripting
  • CWE-639: bypass dell'autorizzazione tramite chiave controllata dall'utente
  • CWE-798: uso di credenziali hardcoded
  • CWE-918: server-side request forgery