CWE (Common Weakness Enumeration)
Что это: Общий перечень типовых недостатков программного обеспечения (ошибок в дизайне, архитектуре, логике, коде). Это "диагноз" или "класс болезни".
Пример: CWE-89: Improper Neutralization of Special Elements used in an SQL Command (SQL Injection). Это описание типа ошибки, который может встречаться в тысячах разных приложений.
Аналог в медицине: "Вирусная пневмония" (тип заболевания).
CVE (Common Vulnerabilities and Exposures):
Что это: Каталог (словарь) общеизвестных информационных уязвимостей и угроз безопасности. Каждая запись в этом каталоге — это уникальный идентификатор конкретной уязвимости в конкретном продукте или проекте.
Формат: CVE-ГОД-НОМЕР (например, CVE-2021-44228 — уязвимость Log4Shell в библиотеке Apache Log4j).
Кто присваивает: Организации-кандидаты (CNAs), такие как MITRE, производители ПО (Microsoft, Red Hat), и другие.
Что содержит: Идентификатор, краткое описание, ссылки на источники (адvisories), и, часто, связанные метрики CVSS.
Аналог в медицине: Конкретный задокументированный случай заболевания у конкретного пациента (например, "Случай #12345: пациент Иванов И.И., вирусная пневмония, штамм H1N1").
CVSS (Common Vulnerability Scoring System):
Что это: Общая система количественной оценки серьезности для каждой конкретной CVE. Позволяет рассчитать числовой балл (от 0.0 до 10.0) и уровень серьезности (Low, Medium, High, Critical).
Как работает: Оценивает уязвимость по трем группам метрик:
Базовые (Base): Эксплуатируемость (Attack Vector, Complexity), влияние на CIA (Impact).
Временные (Temporal): Актуальность эксплойта, уровень доступности исправления.
Контекстуальные (Environmental): Особенности среды, где используется продукт.
Пример: Для CVE-2021-44228 базовая оценка CVSS v3.1 — 10.0 (CRITICAL).
Аналог в медицине: "Степень тяжести диагноза" по шкале APACHE II или индекс коморбидности Чарлсона. У двух пациентов с одной болезнью (CWE) может быть разная степень тяжести (CVSS).
OWASP Top 10:
Что это: Актуальный, регулярно обновляемый документ, который представляет собой согласованный перечень наиболее критических рисков безопасности для веб-приложений.
Фокус: Не на конкретных багах (CVE), а на категориях рисков (Risk Categories), к которым приводят целые группы CWE.
Примеры рисков: A01:2021-Broken Access Control, A03:2021-Injection. Риск Injection включает в себя множество CWE: SQLi (CWE-89), OS Command Injection (CWE-78), LDAP Injection (CWE-90) и т.д.
Цель: Стратегический ориентир для приоритизации усилий по безопасности на уровне проектирования, разработки и тестирования. Это "топ-10 самых опасных и распространенных классов болезней" в вебе.