CWE
siglasegurançagovernança e risco
Significa: Common Weakness Enumeration
Um catálogo comunitário de tipos de fraqueza de software, cada um com um identificador estável como CWE-787.
A distinção em relação ao CVE é a que vale guardar: um CVE é uma vulnerabilidade específica em um produto específico, enquanto uma CWE é a categoria de erro por trás dela, então o relatório de CVE diz o que quebrou e sua CWE diz por quê. A MITRE publica anualmente o CWE Top 25 das fraquezas mais perigosas, que é o registro onde as classes de segurança de memória seguem aparecendo. É o vocabulário em que revisões de código seguro e ferramentas de análise estática reportam.
O CWE cataloga tipos de fraqueza, e não vulnerabilidades individuais: a classe do erro, como validação inadequada de entrada ou uso após liberação, em oposição ao CVE, que nomeia uma instância específica num produto específico. O par é que um CVE é uma ocorrência e seu CWE é a razão.
Essa distinção é o que torna o CWE útil para prevenção, e não para resposta. Uma lista de CVEs diz o que corrigir; uma distribuição de CWEs diz o que o seu processo de desenvolvimento segue produzindo, o que é acionável de outro jeito. O Top 25 é o artefato mais citado, e é mais útil lido como currículo de onde investir em formação e ferramental que como mais uma lista de verificação.
Também conhecido como: Common Weakness Enumeration, CWE Top 25