CodeAuditAgent
すべての記事
  • CWE
  • セキュリティ
  • 基礎

CWE IDからバグについて何がわかるのか

CWE識別子は、曖昧なセキュリティ上の指摘を、正確で追跡可能な弱点の種類に変えます。CWEの読み方と、修正の優先順位付けへの活かし方を簡潔に解説します。

· 5分で読めます · Lina Source LLC

Common Weakness Enumeration(CWE)は、MITREが管理しているソフトウェアの弱点の種類を集めた公開カタログです。レポートで指摘にCWE-89というラベルが付いていれば、チームの誰もがそれがどんな種類のバグか、つまりSQLインジェクションであることを正確に理解できます。

IDが重要な理由

  • 正確であること:CWE-79(クロスサイトスクリプティング)とCWE-601(オープンリダイレクト)はどちらもWebのバグですが、修正方法は異なります。
  • 追跡できること:CWEごとの指摘件数を時系列で数えれば、ある種類のバグが本当に減っているかがわかります。
  • ガイダンスにつながること:各CWEのエントリーには、事例、検出方法、緩和策へのリンクがあります。

CWEは深刻度ではない

CWEが表すのは弱点の種類であり、個々の事例がどれほど深刻かではありません。管理者専用スクリプトのSQLインジェクションと、公開された検索エンドポイントのSQLインジェクションは、同じCWE-89でもリスクはまったく異なります。だからこそ、CodeAuditAgentのすべての指摘には、CWEと、実際の悪用可能性に基づく深刻度の両方が付与されています。

よく目にするID

  • CWE-89:SQLインジェクション
  • CWE-79:クロスサイトスクリプティング
  • CWE-639:ユーザーが制御するキーによる認可のバイパス
  • CWE-798:ハードコードされた認証情報の使用
  • CWE-918:サーバーサイドリクエストフォージェリ