CodeAuditAgent
Wszystkie artykuły
  • CWE
  • Bezpieczeństwo
  • Podstawy

Co identyfikator CWE mówi o błędzie

Identyfikatory CWE zamieniają ogólnikowe znalezisko w precyzyjną, mierzalną klasę słabości. Krótki przewodnik: jak je czytać i priorytetyzować poprawki.

· 5 min czytania · Lina Source LLC

Common Weakness Enumeration (CWE) to publiczny katalog typów słabości oprogramowania prowadzony przez MITRE. Gdy raport oznacza znalezisko jako CWE-89, cały zespół wie dokładnie, o jaki błąd chodzi: SQL injection.

Dlaczego identyfikator ma znaczenie

  • Jest precyzyjny: CWE-79 (cross-site scripting) i CWE-601 (otwarte przekierowanie) to błędy webowe, ale naprawia się je inaczej.
  • Da się go śledzić: liczenie znalezisk według CWE w czasie pokazuje, czy dana klasa błędów faktycznie znika.
  • Łączy się z wytycznymi: każdy wpis CWE zawiera odnośniki do przykładów, metod wykrywania i sposobów mitygacji.

CWE to nie poziom istotności

CWE opisuje rodzaj słabości, a nie to, jak groźny jest konkretny przypadek. SQL injection w skrypcie dostępnym tylko dla administratorów i ta w publicznym endpoincie wyszukiwania mają ten sam CWE-89, ale niosą zupełnie inne ryzyko. Dlatego każde znalezisko CodeAuditAgent ma zarówno CWE, jak i poziom istotności oparty na realnej możliwości wykorzystania.

Identyfikatory, które zobaczysz najczęściej

  • CWE-89: SQL injection
  • CWE-79: cross-site scripting
  • CWE-639: obejście autoryzacji przez klucz kontrolowany przez użytkownika
  • CWE-798: użycie zahardkodowanych danych uwierzytelniających
  • CWE-918: server-side request forgery