CodeAuditAgent
Todos os artigos
  • CWE
  • Segurança
  • Fundamentos

O que um ID CWE diz sobre um bug

Identificadores CWE transformam um achado de segurança vago em uma classe de fraqueza precisa e rastreável. Um guia rápido para lê-los e priorizar correções.

· 5 min de leitura · Lina Source LLC

A Common Weakness Enumeration (CWE) é um catálogo público de tipos de fraquezas de software mantido pela MITRE. Quando um relatório classifica um achado como CWE-89, todo mundo no time sabe exatamente que tipo de bug é: SQL injection.

Por que o ID importa

  • É preciso: CWE-79 (cross-site scripting) e CWE-601 (open redirect) são ambos bugs web, mas têm correções diferentes.
  • É rastreável: contar os achados por CWE ao longo do tempo mostra se uma classe de bug está realmente desaparecendo.
  • Conecta a orientações: cada entrada CWE traz exemplos, métodos de detecção e mitigações.

CWE não é severidade

Um CWE descreve o tipo de fraqueza, não o quão grave é esta ocorrência. Uma SQL injection em um script exclusivo para administradores e outra em um endpoint de busca público compartilham o CWE-89, mas trazem riscos muito diferentes. É por isso que todo achado do CodeAuditAgent traz tanto um CWE quanto uma severidade baseada na explorabilidade real.

Os IDs que você verá com mais frequência

  • CWE-89: SQL injection
  • CWE-79: cross-site scripting
  • CWE-639: bypass de autorização por meio de chave controlada pelo usuário
  • CWE-798: uso de credenciais hardcoded
  • CWE-918: server-side request forgery