CWE Category
一套用编号和名称对软件中反复出现的安全漏洞类型进行标准化分类的目录。
简单来说
CWE 分类是一套标准分类表,为软件中反复出现的每一种安全漏洞类型都赋予一个编号和名称。像输入未经过滤而产生的问题、遗漏权限检查而产生的问题这类错误,会在完全不同的程序中反复出现,于是每一种这样的错误类型都被像医院的疾病诊断代码一样整理成清单。
当扫描工具或人员发现漏洞时,只要说“这属于第几号类型”,不同公司或开发者之间就能用同一种语言理解和讨论问题。因此安全检测结果通常会把 CWE 分类,连同置信度(问题真实存在的可能性)和严重程度(一旦发生会有多危险)一并列出。
在报道中是这样出现的
文章中常见这样的说法:“每一项发现都会附带 CWE 分类、置信度、严重程度等级以及修复建议。”这里容易被误解的一点是,CWE 分类本身并不能说明风险高低或确定性大小。CWE 分类只是说明这个漏洞属于哪一种类型,而问题到底有多危险、有多确定,是由另外的置信度和严重程度等级来说明的。
亲手试一试
粘贴一段代码,然后这样提问:
“如果这段代码中存在安全问题,它属于哪个 CWE 分类?为什么这样分类?”
观察回答中给出的 CWE 编号和名称,就能确认同类型的问题在不同项目中也会被归入相同的分类。
