CodeAuditAgent
Все статьи
  • CWE
  • Безопасность
  • Основы

Что идентификатор CWE говорит об ошибке

Идентификаторы CWE превращают размытую находку в точный, отслеживаемый класс слабости. Краткое руководство: как их читать и расставлять приоритеты исправлений.

· Чтение: 5 мин · Lina Source LLC

Common Weakness Enumeration (CWE) — это публичный каталог типов слабостей ПО, который ведёт MITRE. Когда отчёт помечает находку как CWE-89, вся команда точно знает, что это за ошибка: SQL-инъекция.

Почему идентификатор важен

  • Он точен: CWE-79 (межсайтовый скриптинг) и CWE-601 (открытый редирект) — оба веб-баги, но исправляются по-разному.
  • Его можно отслеживать: подсчёт находок по CWE во времени показывает, действительно ли класс ошибок исчезает.
  • Он связан с рекомендациями: каждая запись CWE ссылается на примеры, методы обнаружения и способы защиты.

CWE — это не уровень критичности

CWE описывает вид слабости, а не то, насколько опасен конкретный случай. SQL-инъекция в скрипте, доступном только администраторам, и в публичном эндпоинте поиска имеют один и тот же CWE-89, но несут совершенно разный риск. Поэтому у каждой находки CodeAuditAgent есть и CWE, и уровень критичности, основанный на реальной эксплуатируемости.

Идентификаторы, которые встречаются чаще всего

  • CWE-89: SQL-инъекция
  • CWE-79: межсайтовый скриптинг
  • CWE-639: обход авторизации через ключ, контролируемый пользователем
  • CWE-798: использование захардкоженных учётных данных
  • CWE-918: подделка серверных запросов (SSRF)