- CWE
- Güvenlik
- Temeller
Bir CWE Kimliği Bir Hata Hakkında Size Ne Söyler
CWE kimlikleri belirsiz bir güvenlik bulgusunu kesin, takip edilebilir bir zafiyet sınıfına çevirir. Okuma ve düzeltmeleri önceliklendirme rehberi.
· 5 dk okuma · Lina Source LLC
Common Weakness Enumeration (CWE), MITRE tarafından yönetilen, yazılım zafiyeti türlerinden oluşan herkese açık bir katalogdur. Bir rapor bir bulguyu CWE-89 olarak etiketlediğinde, ekipteki herkes bunun tam olarak ne tür bir hata olduğunu bilir: SQL enjeksiyonu.
Kimlik neden önemli
- Kesindir: CWE-79 (siteler arası betik çalıştırma) ve CWE-601 (açık yönlendirme) ikisi de web hatasıdır, ama düzeltmeleri farklıdır.
- Takip edilebilir: bulguları zaman içinde CWE'ye göre saymak, bir hata sınıfının gerçekten azalıp azalmadığını gösterir.
- Rehberliğe bağlanır: her CWE kaydı örneklere, tespit yöntemlerine ve önleme yollarına bağlantı verir.
CWE, önem derecesi değildir
Bir CWE zafiyetin türünü tanımlar, bu örneğin ne kadar kötü olduğunu değil. Yalnızca yöneticilerin kullandığı bir betikteki SQL enjeksiyonu ile herkese açık bir arama endpoint'indeki SQL enjeksiyonu aynı CWE-89'u paylaşır ama çok farklı riskler taşır. Bu yüzden her CodeAuditAgent bulgusu hem bir CWE hem de gerçek istismar edilebilirliğe dayalı bir önem derecesi taşır.
En sık göreceğiniz kimlikler
- CWE-89: SQL enjeksiyonu
- CWE-79: siteler arası betik çalıştırma (XSS)
- CWE-639: kullanıcı kontrolündeki anahtar üzerinden yetkilendirme atlatma
- CWE-798: koda gömülü kimlik bilgilerinin kullanımı
- CWE-918: sunucu taraflı istek sahteciliği (SSRF)