CWE 카테고리
CWE Category
소프트웨어에서 반복적으로 나타나는 보안 취약점 유형을 표준화된 번호와 이름으로 분류해 놓은 목록이다.
쉽게 말하면
CWE 카테고리는 소프트웨어에서 반복적으로 나타나는 보안 취약점의 종류마다 번호와 이름을 붙여 정리한 표준 분류표다. 입력값을 제대로 걸러내지 않아 생기는 문제, 권한 확인을 빠뜨려 생기는 문제처럼 서로 다른 프로그램에서도 똑같은 실수 유형이 계속 나타나는데, 이런 유형 하나하나를 병원의 질병 진단 코드처럼 목록으로 만들어 둔 것이다.
코드를 검사하는 도구나 사람이 취약점을 발견했을 때 "이건 몇 번 유형에 속한다"고 말하면, 서로 다른 회사나 개발자끼리도 같은 언어로 문제를 이해하고 대화할 수 있다. 그래서 보안 점검 결과에는 흔히 CWE 카테고리와 함께 그 문제가 실제일 가능성(신뢰도), 발생했을 때의 위험도(심각도)가 나란히 표시된다.
기사에서 이렇게 나와요
기사에서는 "발견된 사항마다 CWE 카테고리, 신뢰도, 심각도 등급과 수정 제안이 함께 나온다"고 설명한다. 여기서 오해하기 쉬운 점은 CWE 카테고리 자체가 위험도나 확실성을 알려주는 게 아니라는 것이다. CWE 카테고리는 취약점이 어떤 종류인지 이름을 알려줄 뿐이고, 그 문제가 얼마나 위험한지·얼마나 확실한지는 별도의 신뢰도·심각도 등급이 따로 알려준다.
직접 해보기
코드 조각을 붙여넣고 다음처럼 물어보면 개념을 체감할 수 있다.
이 코드에서 발견되는 보안 문제가 있다면 어떤 CWE 카테고리에 해당하는지, 왜 그렇게 분류되는지 설명해줘.
답변에 붙는 CWE 번호와 이름을 보면, 같은 유형의 문제가 다른 프로젝트에서도 똑같이 분류된다는 점을 확인할 수 있다.
