Все статьи
- CWE
- Безопасность
- Основы
Что идентификатор CWE говорит об ошибке
Идентификаторы CWE превращают размытую находку в точный, отслеживаемый класс слабости. Краткое руководство: как их читать и расставлять приоритеты исправлений.
· Чтение: 5 мин · Lina Source LLC
Common Weakness Enumeration (CWE) — это публичный каталог типов слабостей ПО, который ведёт MITRE. Когда отчёт помечает находку как CWE-89, вся команда точно знает, что это за ошибка: SQL-инъекция.
Почему идентификатор важен
- Он точен: CWE-79 (межсайтовый скриптинг) и CWE-601 (открытый редирект) — оба веб-баги, но исправляются по-разному.
- Его можно отслеживать: подсчёт находок по CWE во времени показывает, действительно ли класс ошибок исчезает.
- Он связан с рекомендациями: каждая запись CWE ссылается на примеры, методы обнаружения и способы защиты.
CWE — это не уровень критичности
CWE описывает вид слабости, а не то, насколько опасен конкретный случай. SQL-инъекция в скрипте, доступном только администраторам, и в публичном эндпоинте поиска имеют один и тот же CWE-89, но несут совершенно разный риск. Поэтому у каждой находки CodeAuditAgent есть и CWE, и уровень критичности, основанный на реальной эксплуатируемости.
Идентификаторы, которые встречаются чаще всего
- CWE-89: SQL-инъекция
- CWE-79: межсайтовый скриптинг
- CWE-639: обход авторизации через ключ, контролируемый пользователем
- CWE-798: использование захардкоженных учётных данных
- CWE-918: подделка серверных запросов (SSRF)