- CWE
- Bezpieczeństwo
- Podstawy
Co identyfikator CWE mówi o błędzie
Identyfikatory CWE zamieniają ogólnikowe znalezisko w precyzyjną, mierzalną klasę słabości. Krótki przewodnik: jak je czytać i priorytetyzować poprawki.
· 5 min czytania · Lina Source LLC
Common Weakness Enumeration (CWE) to publiczny katalog typów słabości oprogramowania prowadzony przez MITRE. Gdy raport oznacza znalezisko jako CWE-89, cały zespół wie dokładnie, o jaki błąd chodzi: SQL injection.
Dlaczego identyfikator ma znaczenie
- Jest precyzyjny: CWE-79 (cross-site scripting) i CWE-601 (otwarte przekierowanie) to błędy webowe, ale naprawia się je inaczej.
- Da się go śledzić: liczenie znalezisk według CWE w czasie pokazuje, czy dana klasa błędów faktycznie znika.
- Łączy się z wytycznymi: każdy wpis CWE zawiera odnośniki do przykładów, metod wykrywania i sposobów mitygacji.
CWE to nie poziom istotności
CWE opisuje rodzaj słabości, a nie to, jak groźny jest konkretny przypadek. SQL injection w skrypcie dostępnym tylko dla administratorów i ta w publicznym endpoincie wyszukiwania mają ten sam CWE-89, ale niosą zupełnie inne ryzyko. Dlatego każde znalezisko CodeAuditAgent ma zarówno CWE, jak i poziom istotności oparty na realnej możliwości wykorzystania.
Identyfikatory, które zobaczysz najczęściej
- CWE-89: SQL injection
- CWE-79: cross-site scripting
- CWE-639: obejście autoryzacji przez klucz kontrolowany przez użytkownika
- CWE-798: użycie zahardkodowanych danych uwierzytelniających
- CWE-918: server-side request forgery