CWE Top 25

CWE Top 25: Bu nədir və niyə OWASP Top 10 ilə eyni deyil

TL; DR

Onlar rəqabət aparan siyahılar deyil. Onlar fərqli ölçü vahidləridir. CWE Top 25 fərdi zəiflik növlərini, CVE-lərin yaranmasına səbəb olan spesifik kodlaşdırma və dizayn səhvlərini sıralayır. OWASP Top 10 geniş risk kateqoriyalarını sıralayır və hər biri onlarla zəiflik növünü ehtiva edir. Hansının daha yaxşı olduğunu soruşmaq, millimetrlərin metrləri keçib-keçmədiyini soruşmaq kimidir.

Onların altındakı məlumatlar da fərqlidir. 2025 CWE Top 25, tərəfindən dərc edilib CIS2025-ci ilin dekabr ayında MITER ilə birlikdə A, 2024-cü ilin iyun ayından 2025-ci ilin iyun ayına qədər olan 39,080 CVE qeydinin arxasındakı zəif cəhətləri, Məlum İstismar Edilən Zəifliklər kataloqunda yayılma, şiddət və görünüşlərə görə ölçülmüş şəkildə müəyyən etmişdir. OWASP Top 10:2025, 175,000-dən çox CVE-dən, üstəgəl tətbiq test məlumatlarından və praktikant sorğularından istifadə edərək, on kateqoriya üzrə 248 CWE-ni xəritələşdirmişdir.

Onları çaşdırmaq sizə mücərrəd yox, audit baxımından baha başa gəlir. CWE proqram təminatında müəyyən bir təhlükəsizlik zəifliyini müəyyən edir, ona görə də dəlil daşıya bilər: bu fayl, bu sətir, bu lavabo. OWASP kateqoriyası bunu edə bilməz, çünki qüsurdan daha çox risk sinfini təsvir edir. Hesabatda hər tapıntının arxasında CWE olmadığı halda OWASP əhatə dairəsi iddia edildikdə, mühəndisin düzəldə biləcəyi və auditorun yoxlaya biləcəyi heç nə yoxdur.

Müxtəlif işlər üçün hər ikisini istifadə edin: tapıntı səviyyəli çeşidləmə, bərpa və satınalma sualları üçün CWE Top 25; proqram dizaynı, təhdid modelləşdirməsi və təlim üçün OWASP Top 10. Hər bir Xygeni tapıntısı öz CWE-sini koddakı dəlillərlə birlikdə daşıyır və mənşəyinə görə müvafiq OWASP siyahısına uyğunlaşdırır. Code security, API və süni intellekt tapıntılarının hamısı eyni qaydaya əməl edir.

Tez cavab. CWE Top 25, tərəfindən dərc edilən ən təhlükəli 25 proqram təminatı zəifliyi növünün illik reytinqidir. CISA və MITER, real CVE məlumatlarından və məlum istismardan qiymətləndirilir. OWASP Top 10, hər biri bir çox CWE-yə aid olan on ən geniş tətbiq təhlükəsizliyi risk kateqoriyasının reytinqini təşkil edir. Biri qüsuru, digəri isə mövzunu adlandırır.

CWE Top 25 əslində nəyi ölçür

Ümumi Zəifliklərin Siyahısı MITRE tərəfindən saxlanılan zəiflik növlərinin kataloqudur. Hər bir giriş, məhsuldan və ya satıcıdan asılı olmayaraq, proqram təminatında bir növ təhlükəsizlik zəifliyini təsvir edir: veb səhifədəki girişin düzgün neytrallaşdırılması, buferin sonundan keçmiş yazı, itkin icazə yoxlaması.

2025-ci il CWE Top 25-i, buraxılış tarixi: Dekabr 2025 tərəfindən CISMITRE və HSSEDI ilə əməkdaşlıq çərçivəsində A, bu tipləri 2024-cü ilin iyun ayı ilə 2025-ci ilin iyun ayı arasında açıqlanan 39,080 CVE-nin əsas səbəbi kimi nə qədər tez-tez göründüklərinə görə sıralayır, şiddətinə və hər bir zəifliyin Məlum İstismar Edilən Zəifliklər kataloqunda neçə girişə malik olduğuna görə qiymətləndirir.

Siyahının hazırkı başı AppSec proqramını işlədən heç kəsi təəccübləndirməyəcək:

  • Saytlararası skriptləmə (CWE-79) ikinci ildir ki, birinci yeri tutur və ondan aşağıda olan hər şeydən çox irəlidədir
  • SQL inyeksiyası (CWE-89) ikinci yerdədir, hələ də hər cür platformada istismar olunur
  • Saytlararası sorğu saxtakarlığı (CWE-352) üçüncüdür
  • İcazə yoxdur (CWE-862) beş pillə irəliləyərək dördüncü yerə düşdü ki, bu da avtorizasiya uğursuzluqlarının daha geniş yayılmasının bir hissəsidir
  • Sərhəddən kənar yazı (CWE-787) beşinci yerdədir, yaddaş təhlükəsizliyi hələ də istifadədən sonra pulsuz və məhdudiyyətsiz oxunuşlarla yanaşı ilk onluqda möhkəm yer alır.
  • Yol keçidi, ƏS əmri inyeksiyası və kod inyeksiyası ilk onluğun qalan hissəsini doldurur

İki nümunəni oxumağa dəyər. Avtorizasiya zəiflikləri artmaqdadır, bu da API-yüksək və bulud əsaslı arxitekturalarla müşayiət olunur, burada əvvəllər bir yerdə olan çek indi yüzlərlə yerdə olmalıdır. Yaddaş təhlükəsizliyi isə tərk etməkdən imtina edir: 2025-ci il siyahısına yeni və ya geri qayıdan girişlər kimi üç bufer daşma variantı daxil edilib ki, bu da müasir sistemlərin nə qədər köhnə C və C++-nin hələ də dəstəklədiyi barədə narahatedici bir şey deyir.

Zəiflik, həssaslıq, risk: üç fərqli şey

İki siyahı arasındakı qarışıqlığın əksəriyyəti mütəxəssislərin əvvəlcədən istifadə etdiyi üç anlayışın dağılmasından irəli gəlircisely.

  • A zəiflik səhv növüdür. Bu, CWE-nin müəyyən etdiyi şeydir. Proqram təminatındakı hər bir təhlükəsizlik zəifliyinin bir identifikatoru var, kodunuzda kimsə bundan istifadə edib-etməməsindən asılı olmayaraq.
  • A açığı müəyyən bir məhsuldakı, müəyyən bir versiyadakı bu zəifliyin bir nümunəsidir. CVE bunu müəyyən edirCVE-nin arxasında həmişə bir CWE olur və CWE Top 25 məhz belə qurulur.
  • A risk təcavüzkarın nəyə nail olduğu və sizə nəyə başa gəldiyi budur. Bu, OWASP-ın təşkil etdiyi təbəqədir. Sınıq Giriş Nəzarəti, faylda göstərə biləcəyiniz bir qüsur deyil. Bu, təxminən 40 CWE ehtiva edən bir kateqoriyadır və bunlardan hər hansı biri əsl səhv ola bilər.

Bu üçünü düz saxlasanız, siyahılar arasındakı əlaqə aydın olar: CVE zəifliyin bir nümunəsidir, zəiflik risk kateqoriyasına aiddir və iki reytinq eyni yığının müxtəlif təbəqələrini təsvir edir.

CWE Top 25 vs OWASP Top 10, yan-yana

İki siyahı, iki ölçü vahidi

Eyni domen, fərqli hündürlük. Əhəmiyyətli olan fərqlər vahiddə, məlumatlarda və hər birinin uyğun olduğu işdədir.

CWE Top 25OWASP Top 10
vahidBir zəiflik növü, məsələn, CWE-89 SQL inyeksiyasıBir risk kateqoriyası, bir çox zəiflik növünü ehtiva edir
Ranks25 zəif cəhət2025-ci il nəşrində 10 kateqoriya, 248 CWE xəritələşdirilib
Bunun arxasındakı məlumatlarAğırlıq və KEV görünüşlərinə görə ölçülmüş 39,080 CVE qeydi175,000-dən çox CVE, üstəgəl töhfə verilmiş tətbiq test məlumatları və praktikant sorğuları
tərəfindən nəşrCISMITRE və HSSEDI ilə AOWASP Fondu, icma tərəfindən idarə olunur
Modulyasiyaİllik. 2025-ci il siyahısı 2025-ci ilin dekabr ayında dərc edilibHər dörd ildən bir. 2021-ci ildən sonra 2025-ci il gəlirdi
VüsətBütün proqram təminatı: veb, quraşdırılmış, proqram təminatı, əməliyyat sistemləriDigər səthlər üçün müşayiət siyahıları ilə birlikdə veb tətbiqləri və API-lər
Dəlil daşıyırBəli. CWE bir fayla, bir xəttə və məlumat axınına qoşulurXeyr. Kateqoriya qüsuru deyil, risk sinfini təsvir edir
Üçün ən yaxşı istifadə olunurStriaj, bərpa, təhlükəsiz kodlaşdırma standards, satınalma və satıcı suallarıProqram dizaynı, təhdid modelləşdirməsi, təlim, idarə heyəti və audit söhbətləri

Komandaların bunu səhv etməsinin üç yolu

  • Onlara rəqib kimi yanaşmaq. Onların arasında seçim etmək kateqoriya səhvidir. CWE Top 25 sizə hansı zəiflik növlərinin sənayedə ən çox zərər verdiyini göstərir. OWASP Top 10 proqramınızın hansı risk mövzularını əhatə etdiyini sizə bildirir. Yetkin bir proqram fərqli auditoriyalar üçün hər ikisini qeyd edir.
  • OWASP əhatə dairəsini iddia kimi qəbul etmək. "Biz əhatə edirik OWASP Top 10"Kateqoriya bir vedrə kimi olduğu üçün saxtalaşdırıla bilməz. Təkcə Qırılmış Giriş Nəzarəti təxminən 40 CWE-yə aiddir və bazarda heç bir vasitə tək bir kateqoriya daxilində proqram təminatındakı bütün təhlükəsizlik zəifliyini aşkar etmir. Satıcıya soruşmağa dəyər sual, hansı CWE-ləri, hansı dillərdə və hər tapıntı üçün hansı dəlillərlə aşkar etməsidir. Bu sualın cavabı var, digərinin isə cavabı yoxdur.
  • Audit sübutlarının səhv təbəqəyə uyğunlaşdırılması. Enjeksiyon riskinin idarə olunduğuna dair sübut istəyən auditor kateqoriya adı deyil, tapıntılara ehtiyac duyur. CWE-89, bu fayl, bu sətir, bu parametr, faydalı yük və düzəlişlə birlikdə yazılan tapıntı sübutdur. A dashboard A05:2025 yazısı olan lövhəcik etiketdir.

2025-ci il nəşrləri diqqətəlayiq şəkildə dəyişdi

Hər iki siyahı bu yaxınlarda yerini dəyişib və hər birində səyahət istiqaməti eynidir.

Səlahiyyətlərin verilməsi artır. İtkin icazə CWE Top 25-də dördüncü yerə yüksəldi və Broken Access Control, server tərəfindəki sorğu saxtakarlığını udan və API obyekt və funksiya səviyyəli avtorizasiya xətalarını açıq şəkildə əhatə edən genişləndirilmiş əhatə dairəsi ilə OWASP Top 10:2025-də bir nömrəli yerdə qaldı.

Təchizat zənciri birinci dərəcəli riskə çevrildi. OWASP Top 10:2025, Proqram Təchizat Zəncirindəki Uğursuzluqları üçüncü sırada təqdim etdi və köhnə həssas komponentlər kateqoriyasını asılılıqları, sistemlərin qurulmasını və paylama infrastrukturunu əhatə etmək üçün genişləndirdi. Bu dəyişiklik son iki ildə əslində baş verənləri əks etdirir və bu, heç bir CWE-nin yaxşı təsvir etmədiyi risk növüdür.

Və süni intellekt qeyddən öz siyahılarına keçdi. 2025-ci il OWASP nəşri süni intellekt kateqoriyası əlavə etməsə də, növbəti addımlar bölməsində "Süni intellekt tərəfindən yaradılan koda uyğunsuz etibar" adlandırdı. 2026-cı ilə qədər bu boşluq başqa yerdə dolduruldu: OWASP Agent Tətbiqləri 2026-cı il üçün Top 10 muxtar, alət istifadə edən sistemləri əhatə edir və OWASP GenAI LLM Ən Yaxşı 10 2026, 2026-cı ilin avqust ayında nəşr olunmuş, LLM tətbiqləri üçün 2025-ci il nəşrini əvəz etmiş və xəritələşdirmələrini NIST, MITRE ATLAS və CWE-yə qədər genişləndirmişdir. Xəritələşdirmə cədvəli saxlayırsınızsa, bu ikisi əlavə ediləcək girişlərdir.

Bundan sonra nə gözləmək olar. CWE Top 25 illikdir və ilin sonlarında dərc olunur, ona görə də 2025-ci il buraxılışı indiki, növbəti buraxılış isə 2026-cı ilin sonlarında dərc olunacaq. OWASP Top 10 daha uzun bir dövr, təxminən dörd il davam edir ki, bu da 2025-ci il siyahısının bir müddət nüfuzlu qalması deməkdir. Kadensiyadakı bu fərq özü də onlardan fərqli işlər üçün istifadə etmək üçün bir səbəbdir: biri təhlükə mənzərəsini ildən-ilə izləyir, digəri isə proqramın orta müddətli istiqamətini müəyyən edir. Bu səhifə sonuncu dəfə 2026-cı ilin sentyabr ayında nəzərdən keçirilib.

İşi təkrarlamadan hər ikisini necə istifadə etmək olar?

İki siyahını öz sıralarında saxlayan beş qayda

Siyahılar bir-birini tamamlayır. İş yalnız hər iki iş üçün eyni siyahı istifadə edildikdə təkrarlanır.

  1. Hər tapıntı üzrə CWE tələb edin Əgər tapıntı CWE daşımırsa, sayıla, alətlər arasında müqayisə edilə, kateqoriyaya aid edilə və ya sonradan hər hansı bir şəxs tərəfindən təsdiqlənə bilməz. Bunu minimuma endirin. standard işlətdiyiniz hər skaner və satıcıdan qəbul etdiyiniz hər hesabat üçün.
  2. CWE-lərdə mühəndislərə, OWASP kateqoriyalarında idarə heyətinə hesabat verin Bir geliştiricinin zəif tərəfi, faylı və düzəlişi lazımdır. Bir rəhbər isə mövzu və trendi tələb edir. Eyni məlumatlar, iki yüksəklik və onlar arasında tərcümə etmək ikinci bir araşdırma deyil, hesabat işidir.
  3. CWE Top 25-i təhlükəsiz kodlaşdırmaya çevirin standards Siyahı qısa, spesifikdir və real ziyana görə sıralanmışdır ki, bu da onu kodlaşdırma qaydaları, yoxlama siyahılarını nəzərdən keçirmək və proqram təminatını almadan əvvəl satıcıya verdiyiniz suallar üçün praktik əsasa çevirir.
  4. OWASP-dən aşkarlama üçün deyil, dizayn üçün istifadə edin Təhdid modelləşdirməsi, memarlıq icmalı və təlim işləri kateqoriya səviyyəsində aparılır, çünki dizayn məhz burada aparılırcisionlar yaşayır. Bu səviyyədəki aşkarlama iddiaları marketinq xarakteri daşıyır, çünki heç bir alət bir kateqoriyadakı bütün CWE-ləri əhatə etmir.
  5. Siyahıdakı mövqeyə görə deyil, istismar qabiliyyətinə görə prioritetləşdirin Heç bir reytinq sizin arxitekturanızı bilmir. Əlçatmaz kod yolundakı dördüncü zəiflik, tənzimlənən məlumatları saxlayan internetə baxan son nöqtədəki on doqquzuncu zəiflikdən daha az əhəmiyyət kəsb edir. Əhatə dairəsini məlumatlandırmaq üçün siyahılardan və işi sıralamaq üçün öz kontekstinizdən istifadə edin.

Bu tapıntıda necə görünür

Xygenie təsnifatı dəlillərə deyil, dəlillərə bağlayır dashboardKod təhlilindən əldə edilən tapıntılar zəiflik növünü, şiddəti, fayldakı yeri və bərpa təlimatını ehtiva edir. DAST tapıntıları hücum yükünü və onu sübut edən tam sorğu və cavabı əlavə edir. API tapıntıları OWASP API Təhlükəsizlik Top 10-luğuna və CWE-yə uyğunlaşdırılır, beləliklə, cavabda həssas məlumatların açıqlanması həm kateqoriya, həm də arxasındakı spesifik zəiflik ilə gəlir. Süni intellekt tapıntıları LLM Tətbiqləri üçün OWASP Top 10-luğuna uyğunlaşdırılır, çünki bu, həmin səth üçün düzgün siyahıdır.

Daha sonra prioritetləşdirmə hunisi heç bir reytinqin sizin üçün edə bilmədiyi rolu yerinə yetirir: hər şeyi əlçatan, etimadnamə olmadan istifadə edilə bilən və biznesin qayğısına qaldığı bir şeyə bağlı olanlara qədər daraldır. Eyni yanaşma artıq sahib olduğunuz skanerlərdən əldə edilən tapıntılara da aiddir, buna görə də ciddilik və sübutların bir modeli bir aləti deyil, bütün proqramı əhatə edir.

FAQ

  • CWE Top 25 OWASP Top 10-dan daha yaxşıdırmı? Heç biri daha yaxşı deyil. Biri zəiflik növlərini təsir göstərə biləcəyiniz dəlillərlə sıralayır, digəri isə proqram hazırladığınız risk kateqoriyalarını sıralayır.

  • CWE Top 25 nə qədər tez-tez dəyişir? Hər il. 2025-ci il nəşri 2024-cü ilin iyun ayı ilə 2025-ci ilin iyun ayı arasında açıqlanan CVE-lərdən götürülmüş və 2025-ci ilin dekabr ayında nəşr olunmuşdur.

  • Hər bir CVE-nin CWE-si varmı? Əslində bəli və bu xəritələşdirmə reytinqi mümkün edir. CWE əsas səbəbdir; CVE isə nümunədir.

  • Tək bir tapıntı hər iki siyahıya aid ola bilərmi? Bəli, və adətən belə olur. SQL inyeksiyası CWE-89-dur və OWASP inyeksiya kateqoriyasına daxildir, buna görə də eyni tapıntı hər iki şəkildə müxtəlif auditoriyalara bildirilir.

  • Proqram təminatında təhlükəsizlik zəifliyi nə hesab olunur? Dizayn, tətbiq və ya arxitekturada istismar edilə bilən zəifliyə səbəb ola biləcək təkrarlanan hər hansı bir qüsur: itkin çek, təmizlənməmiş giriş, məhdudiyyətsiz yazı. Kataloq, bu gün kodunuzda olub-olmamasından asılı olmayaraq, hər birinə bir identifikator verir.

  • Auditorlar hansını soruşurlar? Onlar hər ikisi haqqında soruşurlar və yalnız birinə dair dəlil qəbul edirlər. Kateqoriya adları siyasət sualını təmin edir; yerləri olan CWE səviyyəli tapıntılar nəzarət testini təmin edir.

  • Bu rübdə CWE Top 25-dən istifadə etməyin ən sürətli yolu nədir? İlk onluğu götürün, mövcud alətlərinizin dillərinizdə hansı zəif cəhətləri aşkar etdiyini yoxlayın və boşluqları yol xəritəniz kimi qəbul edin.

Biri qüsuru, digəri mövzunu adlandırır

Fərqi qorumağın ən aydın yolu: CWE Top 25 sizə nəyi düzəltməli olduğunuzu, OWASP Top 10 isə nədən danışmalı olduğunuzu deyir. Yalnız kateqoriyalar haqqında danışan bir proqram auditora heç nə sübut edə bilməz. Yalnız CWE-lərdə danışan bir proqram özünü idarə heyətinə izah edə bilməz.

Hər bir tapıntıda həm hər ikisi, həm də onu təmir etmək mümkün olan yer var. Görün necə görünür Xygenie.

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə