$ sudo teach IT

CWE (Common Weakness Enumeration)

Что это: Общий перечень типовых недостатков программного обеспечения (ошибок в дизайне, архитектуре, логике, коде). Это "диагноз" или "класс болезни".

Пример: CWE-89: Improper Neutralization of Special Elements used in an SQL Command (SQL Injection). Это описание типа ошибки, который может встречаться в тысячах разных приложений.

Аналог в медицине: "Вирусная пневмония" (тип заболевания).

 

CVE (Common Vulnerabilities and Exposures):

Что это: Каталог (словарь) общеизвестных информационных уязвимостей и угроз безопасности. Каждая запись в этом каталоге — это уникальный идентификатор конкретной уязвимости в конкретном продукте или проекте.

Формат: CVE-ГОД-НОМЕР (например, CVE-2021-44228 — уязвимость Log4Shell в библиотеке Apache Log4j).

Кто присваивает: Организации-кандидаты (CNAs), такие как MITRE, производители ПО (Microsoft, Red Hat), и другие.

Что содержит: Идентификатор, краткое описание, ссылки на источники (адvisories), и, часто, связанные метрики CVSS.

Аналог в медицине: Конкретный задокументированный случай заболевания у конкретного пациента (например, "Случай #12345: пациент Иванов И.И., вирусная пневмония, штамм H1N1").

 

CVSS (Common Vulnerability Scoring System):

Что это: Общая система количественной оценки серьезности для каждой конкретной CVE. Позволяет рассчитать числовой балл (от 0.0 до 10.0) и уровень серьезности (Low, Medium, High, Critical).

Как работает: Оценивает уязвимость по трем группам метрик:

Базовые (Base): Эксплуатируемость (Attack Vector, Complexity), влияние на CIA (Impact).

Временные (Temporal): Актуальность эксплойта, уровень доступности исправления.

Контекстуальные (Environmental): Особенности среды, где используется продукт.

Пример: Для CVE-2021-44228 базовая оценка CVSS v3.1 — 10.0 (CRITICAL).

Аналог в медицине: "Степень тяжести диагноза" по шкале APACHE II или индекс коморбидности Чарлсона. У двух пациентов с одной болезнью (CWE) может быть разная степень тяжести (CVSS).

 

OWASP Top 10:

Что это: Актуальный, регулярно обновляемый документ, который представляет собой согласованный перечень наиболее критических рисков безопасности для веб-приложений.

Фокус: Не на конкретных багах (CVE), а на категориях рисков (Risk Categories), к которым приводят целые группы CWE.

Примеры рисков: A01:2021-Broken Access Control, A03:2021-Injection. Риск Injection включает в себя множество CWE: SQLi (CWE-89), OS Command Injection (CWE-78), LDAP Injection (CWE-90) и т.д.

Цель: Стратегический ориентир для приоритизации усилий по безопасности на уровне проектирования, разработки и тестирования. Это "топ-10 самых опасных и распространенных классов болезней" в вебе.