全部文章
- CWE
- 安全
- 基础
CWE ID 能告诉你关于漏洞的哪些信息
CWE 标识符能把模糊的安全问题变成精确、可跟踪的弱点类型。本文简要介绍如何解读 CWE,并用它来确定修复优先级。
· 阅读约 5 分钟 · Lina Source LLC
通用缺陷枚举(Common Weakness Enumeration,CWE)是由 MITRE 维护的软件弱点类型公开目录。当报告把某个问题标记为 CWE-89 时,团队中的每个人都能准确知道这是哪一类漏洞:SQL 注入。
为什么 ID 很重要
- 精确:CWE-79(跨站脚本)和 CWE-601(开放重定向)都是 Web 漏洞,但修复方法不同。
- 可跟踪:按 CWE 统计一段时间内的问题数量,就能看出某类漏洞是否真的在减少。
- 关联指南:每个 CWE 条目都链接到示例、检测方法和缓解措施。
CWE 不等于严重程度
CWE 描述的是弱点的类型,而不是这一具体实例有多严重。仅限管理员使用的脚本中的 SQL 注入,和公开搜索接口中的 SQL 注入,同属 CWE-89,但风险截然不同。正因如此,CodeAuditAgent 的每个问题都会同时给出 CWE 和基于实际可利用性评估的严重程度。
最常见的 ID
- CWE-89:SQL 注入
- CWE-79:跨站脚本
- CWE-639:通过用户控制的键绕过授权
- CWE-798:使用硬编码凭据
- CWE-918:服务端请求伪造