【しーだぶりゅーいー】
CWE(共通脆弱性タイプ一覧) とは?
最終更新:
💡 個別の問題ではなく、弱点の種類を共有する
脆弱性の原因となるソフトウェア・ハードウェアの弱点を分類した一覧。個別の問題を識別するCVEとの違いと、番号やTop 25の読み方を説明します。
📌 このページのポイント
CWEとCVEは、同じ番号?
CWE番号は、何を表すの?
例えばCWE-79はクロスサイトスクリプティングに関わる弱点を示す。利用者が制御できる入力を、Webページへの出力時に適切に扱わない問題だよ。番号は特定の製品名や、危険度の点数ではないんだ。
誰が、一覧を作る?
Top 25だけ直せば、安全?
代表的な危険な弱点を学ぶ手がかりだけれど、全てを網羅する検査ではないよ。2025年版は対象のCVEデータを使い、出現頻度と深刻度を組み合わせて順位を計算している。どの年の、どんな対象から集計したかも読むんだ。
開発では、どう使う?
報告やレビューで、何の弱点かを同じ言葉で共有するために使う。例えばCWE-79なら、出力する場所に合ったエンコーディングなどの対策を調べる。番号を付けただけでは修正にならないので、実際のコードと条件を確認するんだ。
もっと詳しく知りたい人へ
一つのCWEに、一つのCVEだけが対応する?
一対一とは限りません。同じ種類の弱点が、異なる製品の複数の脆弱性の原因になることがあります。弱点の分類と、個別の問題の識別を分けます。
Top 25の順位を、自分のシステムへそのまま使える?
集計対象のデータや計算方法による順位です。自分の製品の構成、実際にある弱点、影響や利用条件も確認し、対応の優先度を決めます。
📖 おまけ:英語の意味
「Common Weakness Enumeration」 = 共通の弱点の一覧
💬 Weaknessは弱点を指します。弱点が条件次第で具体的な脆弱性につながるため、個別の脆弱性の識別子とは区別します。