- CWE
- Segurança
- Fundamentos
O que um ID CWE diz sobre um bug
Identificadores CWE transformam um achado de segurança vago em uma classe de fraqueza precisa e rastreável. Um guia rápido para lê-los e priorizar correções.
· 5 min de leitura · Lina Source LLC
A Common Weakness Enumeration (CWE) é um catálogo público de tipos de fraquezas de software mantido pela MITRE. Quando um relatório classifica um achado como CWE-89, todo mundo no time sabe exatamente que tipo de bug é: SQL injection.
Por que o ID importa
- É preciso: CWE-79 (cross-site scripting) e CWE-601 (open redirect) são ambos bugs web, mas têm correções diferentes.
- É rastreável: contar os achados por CWE ao longo do tempo mostra se uma classe de bug está realmente desaparecendo.
- Conecta a orientações: cada entrada CWE traz exemplos, métodos de detecção e mitigações.
CWE não é severidade
Um CWE descreve o tipo de fraqueza, não o quão grave é esta ocorrência. Uma SQL injection em um script exclusivo para administradores e outra em um endpoint de busca público compartilham o CWE-89, mas trazem riscos muito diferentes. É por isso que todo achado do CodeAuditAgent traz tanto um CWE quanto uma severidade baseada na explorabilidade real.
Os IDs que você verá com mais frequência
- CWE-89: SQL injection
- CWE-79: cross-site scripting
- CWE-639: bypass de autorização por meio de chave controlada pelo usuário
- CWE-798: uso de credenciais hardcoded
- CWE-918: server-side request forgery