TL. DR
Դրանք մրցակցող ցուցակներ չեն։ Դրանք չափման տարբեր միավորներ են։ CWE-ի լավագույն 25-ը դասակարգում է առանձին թույլ կողմերի տեսակները, կոդավորման և դիզայնի այն կոնկրետ սխալները, որոնք շարունակում են առաջացնել CVE-ներ: OWASP-ի լավագույն 10-ը դասակարգում է լայն ռիսկի կատեգորիաները, որոնցից յուրաքանչյուրը պարունակում է այդ թույլ կողմերի տասնյակ տեսակներ: Հարցնել, թե որն է ավելի լավը, նման է հարցնելուն, թե արդյոք միլիմետրերը գերազանցում են մետրերը:
Դրանց տակ գտնվող տվյալները նույնպես տարբեր են։ 2025 թվականի CWE-ի լավագույն 25-ը, հրապարակված է CIS2025 թվականի դեկտեմբերին MITRE-ի միջոցով A-ն գնահատել է 2024 թվականի հունիսից մինչև 2025 թվականի հունիսը ընկած ժամանակահատվածում գրանցված 39,080 CVE գրառումների թույլ կողմերը՝ կշռված ըստ տարածվածության, ծանրության և հայտնի շահագործվող խոցելիությունների կատալոգում դրանց առկայության։ OWASP Top 10:2025-ը հիմնված է ավելի քան 175,000 CVE-ների, ինչպես նաև հավելվածների թեստավորման տվյալների և մասնագետների հարցումների վրա՝ քարտեզագրելով 248 CWE տասը կատեգորիաներում։
Դրանք շփոթելը ձեզ արժենում է աուդիտի ընթացքում, այլ ոչ թե վերացականորեն։ CWE-ն բացահայտում է ծրագրային ապահովման մեջ անվտանգության որոշակի թուլություն, ուստի այն կարող է պարունակել ապացույցներ՝ այս ֆայլը, այս տողը, այս ընդունիչը: OWASP կատեգորիան չի կարող, քանի որ այն նկարագրում է ռիսկի դաս, այլ ոչ թե թերություն: Երբ զեկույցը պնդում է OWASP ծածկույթի մասին՝ առանց յուրաքանչյուր հայտնաբերման հետևում CWE-ի բացակայության, ինժեները ոչինչ չի կարող շտկել, և աուդիտորը ոչինչ չի կարող ստուգել:
Օգտագործեք երկուսն էլ՝ տարբեր աշխատանքների համար. CWE-ի լավագույն 25-ը՝ գտածոների մակարդակի տեսակավորման, վերականգնման և մատակարարման հարցերի համար, իսկ OWASP-ի լավագույն 10-ը՝ ծրագրի նախագծման, սպառնալիքների մոդելավորման և ուսուցման համար: Xygeni-ի յուրաքանչյուր գտածո պարունակում է իր CWE-ն՝ կոդում առկա ապացույցների հետ միասին, և համապատասխանում է այն մակերեսի համապատասխան OWASP ցանկին, որտեղից այն եկել է: Code security, API-ի և AI-ի արդյունքները բոլորը հետևում են նույն կանոնին։
Արագ պատասխան։ CWE Top 25-ը ծրագրային ապահովման 25 ամենավտանգավոր թուլությունների տեսակների ամենամյա վարկանիշն է, որը հրապարակվում է... CISA-ն և MITRE-ը գնահատվել են իրական CVE տվյալների և հայտնի շահագործման հիման վրա: OWASP Top 10-ը տասը ամենատարածված կիրառական անվտանգության ռիսկերի կատեգորիաների վարկանիշ է, որոնցից յուրաքանչյուրը համապատասխանում է բազմաթիվ CWE-ների: Մեկը նշում է թերությունը, մյուսը՝ թեման:
Ինչ է իրականում չափում CWE-ի լավագույն 25-ը
Ընդհանուր թուլությունների թվարկում MITRE-ի կողմից պահպանվող թույլ կողմերի տեսակների կատալոգ է: Յուրաքանչյուր գրառում նկարագրում է ծրագրային ապահովման անվտանգության մեկ տեսակ՝ անկախ արտադրանքից կամ մատակարարից. վեբ էջում մուտքագրման սխալ չեզոքացում, բուֆերի ավարտից հետո գրառում, թույլտվության ստուգման բացակայություն:
2025 թվականի CWE-ի լավագույն 25-ը, որը հրապարակվել է Դեկտեմբեր 2025, հեղինակ՝ CISA՝ MITRE-ի և HSSEDI-ի հետ համագործակցությամբ, դասակարգում է այդ տեսակները ըստ այն բանի, թե որքան հաճախ են դրանք հայտնվել որպես 2024 թվականի հունիսից մինչև 2025 թվականի հունիսը բացահայտված 39,080 CVE-ների հիմնական պատճառը, կշռված ըստ ծանրության և ըստ այն բանի, թե յուրաքանչյուր թուլություն քանի գրառում ունի հայտնի շահագործվող խոցելիությունների կատալոգում։
Ցուցակի ներկայիս գագաթնակետը չի զարմացնի ոչ մեկին, ով գործարկել է AppSec ծրագիր.
- Խաչաձև սկրիպտավորում (CWE-79) երկրորդ տարին անընդմեջ զբաղեցնում է առաջին տեղը՝ իր միավորներով զգալիորեն գերազանցելով իրենից ցածր մնացած բոլորին
- SQL ներարկում (CWE-89) երկրորդ տեղում է՝ դեռևս շահագործվելով բոլոր տեսակի հարթակներում
- Կայքերի միջև հարցման կեղծում (CWE-352) երրորդն է
- Բացակայում է թույլտվությունը (CWE-862) բարձրացել է հինգ հորիզոնականով՝ հասնելով չորրորդ հորիզոնականի, ինչը թույլտվության ձախողումների ավելի լայն աճի մաս է կազմում։
- Սահմաններից դուրս գրելու դեպքում (CWE-787) հինգերորդն է, հիշողության անվտանգությունը դեռևս ամուր դիրքում է առաջին տասնյակում՝ օգտագործման և ընթերցանությունից դուրս օգտագործման հետ մեկտեղ։
- Ճանապարհի անցումը, օպերացիոն համակարգի հրամանի ներարկումը և կոդի ներարկումը լրացնում են լավագույն տասնյակի մնացած մասը։
Երկու օրինաչափություն է արժե կարդալ։ Հաստատման թույլ կողմերը աճում են, ինչը բնորոշ է API-ծանր և ամպային ճարտարապետություններին, որտեղ նախկինում մեկ տեղում գտնվող ստուգումը այժմ ստիպված է հարյուրավոր դեպքերում տեղավորվել։ Եվ հիշողության անվտանգությունը հրաժարվում է անհետանալ. 2025 թվականի ցանկում ներառվել են բուֆերի արտահոսքի երեք տարբերակ՝ որպես նոր կամ վերադարձող գրառումներ, ինչը անհարմար բան է ասում այն մասին, թե որքանով են ժառանգական C-ն և C++-ը դեռևս հիմքում ընկած ժամանակակից համակարգերի համար։
Թուլություն, խոցելիություն, ռիսկ՝ երեք տարբեր բաներ
Երկու ցուցակների միջև շփոթության մեծ մասը առաջանում է մասնագետների կողմից նախապես օգտագործվող երեք հասկացությունների փլուզումից։cisէլի։
- A թուլություն սխալի տեսակ է։ Սա այն է, ինչ CWE-ն է նույնականացնում։ Ծրագրային ապահովման յուրաքանչյուր անվտանգության թուլություն ունի նույնականացուցիչ, անկախ նրանից, թե ինչ-որ մեկը երբևէ շահագործել է այն ձեր կոդում, թե ոչ։
- A խոցելիությունը այդ թուլության մեկ օրինակ է որոշակի ապրանքի, որոշակի տարբերակի մեջ։ Սա է այն, ինչ CVE-ն նույնականացնում էCVE-ն միշտ ունի CWE իր ետևում, և հենց այդպես էլ կազմվում է CWE-ի լավագույն 25-ը։
- A ռիսկ այն է, թե ինչ է հասնում հարձակվողը և ինչ է դա արժենում ձեզ։ Սա այն շերտն է, որը կազմակերպում է OWASP-ը։ Խափանված մուտքի վերահսկողությունը թերություն չէ, որը կարող եք մատնանշել ֆայլում։ Դա կատեգորիա է, որը պարունակում է մոտ 40 CWE, որոնցից յուրաքանչյուրը կարող է լինել իրական սխալը։
Այս երեքը միանշանակ պահեք, և ցուցակների միջև կապը կդառնա ակնհայտ. CVE-ն թուլության օրինակ է, թույլ կողմը պատկանում է ռիսկի կատեգորիայի, իսկ երկու դասակարգումները նկարագրում են նույն կույտի տարբեր շերտերը։
CWE-ի լավագույն 25-ը ընդդեմ OWASP-ի լավագույն 10-ի՝ կողք կողքի
Երկու ցուցակ, երկու չափման միավոր
Նույն տիրույթը, տարբեր բարձրությունը։ Կարևոր տարբերությունները միավորի, տվյալների և այն աշխատանքի մեջ են, որի համար յուրաքանչյուրը հարմար է։
| CWE-ի լավագույն 25-ը | OWASP-ի լավագույն 10-յակը | |
|---|---|---|
| Միավոր | Մեկ թուլության տեսակ, օրինակ՝ CWE-89 SQL ներարկում | Մեկ ռիսկի կատեգորիա, որը պարունակում է բազմաթիվ թույլ կողմեր |
| Դիրքերում | 25 թույլ կողմեր | 10 կատեգորիա, որոնցում 248 CWE քարտեզագրված է 2025 թվականի հրատարակությունում |
| Դրա հետևում գտնվող տվյալները | 39,080 CVE գրառումներ, կշռված ծանրության և KEV-ի առկայության հիման վրա | Ավելի քան 175,000 CVE, գումարած ներդրված ծրագրերի թեստավորման տվյալներ և մասնագետների հարցումներ |
| Հրատարակված է | CISA՝ MITRE-ի և HSSEDI-ի հետ | OWASP հիմնադրամը, որը համայնքային առաջնորդություն ունի |
| ռիթմ | Տարեկան։ 2025 թվականի ցուցակը հրապարակվել է 2025 թվականի դեկտեմբերին։ | Մոտավորապես չորս տարին մեկ։ 2021-ին հաջորդեց 2025 թվականը։ |
| Շրջանակ | Բոլոր ծրագրային ապահովումները՝ վեբ, ներդրված, ներկառուցված, օպերացիոն համակարգեր | Վեբ հավելվածներ և API-ներ՝ այլ մակերեսների համար նախատեսված ուղեկցող ցուցակներով |
| Ապացույցներ ունի | Այո։ CWE-ն կցվում է ֆայլին, տողին և տվյալների հոսքին։ | Ոչ։ Կատեգորիան նկարագրում է ռիսկի դաս, այլ ոչ թե թերություն։ |
| Լավագույնս օգտագործվում է | Տրիաժ, վերականգնում, անվտանգ կոդավորում standardներ, գնումների և մատակարարների հարցեր | Ծրագրի նախագծում, սպառնալիքների մոդելավորում, վերապատրաստում, խորհրդի և աուդիտի հետ զրույցներ |
Թիմերը սխալվում են երեք եղանակով
- Նրանց որպես մրցակիցներ վերաբերվելը։ Դրանց միջև ընտրություն կատարելը կատեգորիայի սխալ է: CWE-ի լավագույն 25-ը ցույց է տալիս, թե որ թույլ կողմերն են ամենամեծ վնասը պատճառում ամբողջ ոլորտում: OWASP-ի լավագույն 10-յակը ցույց է տալիս, թե ձեր ծրագիրը որ ռիսկերի թեմաներն է լուսաբանելու։ Հասուն ծրագիրը մեջբերում է երկուսն էլ՝ տարբեր լսարանների համար։
- OWASP ապահովագրության ընդունումը որպես պահանջ։ «Մենք ծածկում ենք OWASP-ի լավագույն 10-յակը«» հարցն անխուսափելի է, քանի որ կատեգորիան մի ամբողջ դույլ է։ Միայնակ «Broken Access Control»-ը կապ ունի մոտավորապես 40 CWE-ների հետ, և շուկայում առկա ոչ մի գործիք չի հայտնաբերում մեկ կատեգորիայի ներսում գտնվող ծրագրային ապահովման բոլոր անվտանգության թուլությունները։ Հարցը, որը արժե տալ մատակարարին, այն է, թե որ CWE-ներն է այն հայտնաբերում, որ լեզուներով, ինչ ապացույցներով յուրաքանչյուր գտածոյի համար։ Այդ հարցն ունի պատասխան։ Մյուսը՝ ոչ։
- Աուդիտի ապացույցները սխալ շերտի վրա քարտեզագրելը։ Աուդիտորը, որը խնդրում է ապացույցներ ներկայացնել, որ ներարկման ռիսկը վերահսկվում է, պետք է ունենա եզրակացություններ, այլ ոչ թե կատեգորիայի անվանում: Այն եզրակացությունը, որը նշում է CWE-89, այս ֆայլը, այս տողը, այս պարամետրը, օգտակար բեռնվածքով և շտկումով, ապացույց է: Ա dashboard A05:2025 գրությամբ սալիկապատ պիտակ է։
2025 թվականի հրատարակությունները փոփոխվեցին ուշադրության արժանի ձևերով
Երկու ցուցակներն էլ վերջերս են տեղափոխվել, և յուրաքանչյուրում էլ շարժման ուղղությունը նույնն է։
Թույլտվությունը բարձրանում է։ Բացակայող լիազորագիրը CWE Top 25-ում բարձրացավ չորրորդ հորիզոնական, իսկ «Broken Access Control»-ը մնաց առաջին հորիզոնականում OWASP Top 10:2025-ում՝ ընդլայնված շրջանակով, որն այժմ կլանում է սերվերի կողմից կեղծ հարցումները և հստակորեն ներառում է API օբյեկտային և ֆունկցիոնալ մակարդակի լիազորման ձախողումները։
Մատակարարման շղթան դարձավ առաջին կարգի ռիսկ։ OWASP Top 10:2025-ը երրորդ տեղում ներկայացրեց «Ծրագրային ապահովման մատակարարման շղթայի խափանումներ» բաժինը՝ ընդլայնելով հին խոցելի բաղադրիչների կատեգորիան՝ ներառելով կախվածությունները, կառուցելով համակարգեր և բաշխման ենթակառուցվածքներ։ Այդ փոփոխությունը արտացոլում է այն, ինչ իրականում տեղի է ունեցել վերջին երկու տարիների ընթացքում, և սա այնպիսի ռիսկ է, որը ոչ մի CWE լավ չի նկարագրում։
Եվ արհեստական բանականությունը ծանոթագրությունից անցավ իր սեփական ցուցակներին: OWASP-ի 2025 թվականի հրատարակությունը արհեստական բանականության կատեգորիա չավելացրեց, բայց հաջորդ քայլերի բաժնում անվանեց «արհեստական բանականության կողմից ստեղծված կոդի նկատմամբ անպատշաճ վստահություն»: Մինչև 2026 թվականը այդ բացը լրացվեց այլուր՝ OWASP-ի 2026 թվականի գործակալական կիրառությունների լավագույն 10-յակը ընդգրկում է ինքնավար, գործիք օգտագործող համակարգերը և OWASP GenAI LLM լավագույն 10 2026, որը հրատարակվել է 2026 թվականի օգոստոսին, փոխարինեց 2025 թվականի հրատարակությունը LLM ծրագրերի համար և ընդլայնեց դրա մապինգները՝ ներառելով NIST, MITRE ATLAS և CWE: Եթե դուք պահպանում եք մապինգների աղյուսակ, այդ երկու գրառումներն են, որոնք պետք է ավելացնել:
Ինչ սպասել հաջորդիվ։ CWE-ի լավագույն 25-ը տարեկան է և հրապարակվում է տարվա վերջում, ուստի 2025 թվականի հրատարակությունը ներկայիսն է, իսկ հաջորդը՝ 2026 թվականի վերջին։ OWASP-ի լավագույն 10-ը գործում է շատ ավելի երկար ցիկլով՝ մոտավորապես չորս տարի, ինչը նշանակում է, որ 2025 թվականի ցուցակը որոշ ժամանակով մնում է հեղինակավոր։ Այդ ռիթմի տարբերությունն ինքնին պատճառ է դրանք տարբեր աշխատանքների համար օգտագործելու համար. մեկը տարեցտարի հետևում է սպառնալիքների լանդշաֆտին, մյուսը սահմանում է ծրագրի ուղղությունը միջնաժամկետ հեռանկարում։ Այս էջը վերջին անգամ վերանայվել է 2026 թվականի սեպտեմբերին։
Ինչպե՞ս օգտագործել երկուսն էլ՝ առանց աշխատանքը կրկնօրինակելու։
Հինգ կանոն, որոնք երկու ցուցակները պահում են իրենց գծերում
Ցուցակները լրացնում են միմյանց։ Աշխատանքը կրկնօրինակվում է միայն այն դեպքում, երբ երկու աշխատանքների համար էլ օգտագործվում է նույն ցուցակը։
- Պահանջել CWE յուրաքանչյուր գտածոյի համար Եթե որևէ գտածո չի պարունակում CWE, այն չի կարող հաշվարկվել, համեմատվել գործիքների միջև, համապատասխանեցվել որևէ կատեգորիայի կամ հետագայում ստուգվել որևէ մեկի կողմից։ Դարձրեք այն նվազագույնի։ standard ձեր կողմից գործարկվող յուրաքանչյուր սկաների և մատակարարից ընդունված յուրաքանչյուր հաշվետվության համար։
- Հաշվետվություն ներկայացնել CWE-ների ինժեներներին, OWASP կատեգորիաների խորհրդին։ Մշակողին անհրաժեշտ է թուլություն, ֆայլ և լուծում: Գործադիրին անհրաժեշտ է թեմա և միտում: Նույն տվյալները, երկու բարձրությունները, և դրանց միջև թարգմանությունը հաշվետվության աշխատանք է, այլ ոչ թե երկրորդ սկանավորում:
- CWE-ի լավագույն 25-ը վերածեք անվտանգ կոդավորման standards Ցանկը կարճ է, կոնկրետ և դասավորված է իրական վնասի հիման վրա, ինչը այն դարձնում է կոդավորման կանոնների, վերանայման ստուգաթերթիկների և այն հարցերի գործնական հիմք, որոնք դուք տալիս եք վաճառողին, նախքան նրանց ծրագիրը գնելը։
- Օգտագործեք OWASP-ը նախագծման համար, այլ ոչ թե հայտնաբերման համար Սպառնալիքների մոդելավորում, ճարտարապետության վերանայում և վերապատրաստման աշխատանքներ կատեգորիայի մակարդակում, քանի որ հենց այդտեղ է նախագծման գործընթացը։cisիոնները կենդանի են։ Այդ մակարդակի հայտնաբերման պնդումները մարքեթինգ են, քանի որ ոչ մի գործիք չի ներառում կատեգորիայի բոլոր CWE-ները։
- Առաջնահերթություն տվեք շահագործելիության, այլ ոչ թե ցուցակում դիրքի հիման վրա Ոչ մի դասակարգում չգիտի ձեր ճարտարապետությունը: Անհասանելի կոդի ուղու վրա չորրորդ թուլությունն ավելի քիչ նշանակություն ունի, քան կարգավորվող տվյալներ պարունակող ինտերնետին միացված վերջնակետի տասնիններորդ թիվը: Օգտագործեք ցուցակները՝ շրջանակը տեղեկացնելու և ձեր սեփական համատեքստը՝ աշխատանքը պատվիրելու համար:
Ինչ տեսք ունի սա հայտնագործության մեջ
Քսիգենի դասակարգումը կապում է ապացույցների հետ, այլ ոչ թե dashboardԿոդի վերլուծության արդյունքները ներառում են թուլության տեսակը, ծանրությունը, ֆայլում գտնվելու վայրը և վերականգնման ուղեցույցը: DAST արդյունքները ներառում են հարձակման օգտակար բեռը և այն ապացուցող ամբողջական հարցումն ու պատասխանը: API-ի արդյունքները համապատասխանում են OWASP API Security Top 10-ին և CWE-ին, ուստի պատասխանում զգայուն տվյալների բացահայտումը գալիս է ինչպես կատեգորիայի, այնպես էլ դրա հետևում կանգնած կոնկրետ թուլության հետ միասին: Արհեստական բանականության արդյունքները համապատասխանում են OWASP LLM հավելվածների համար նախատեսված Top 10-ին, քանի որ դա ճիշտ ցանկն է այդ մակերեսի համար:
Այնուհետև առաջնահերթությունների որոշման ձագարը կատարում է այն դերը, որը ոչ մի վարկանիշավորում չի կարող անել ձեզ համար՝ ամեն ինչ սահմանափակելով նրանով, ինչը հասանելի է, շահագործելի՝ առանց լիազորագրերի, և կապված է բիզնեսի համար կարևոր մի բանի հետ: Նույն մոտեցումը վերաբերում է նաև ձեր արդեն իսկ ունեցած սկաներներից ստացված արդյունքներին, ուստի լրջության և ապացույցների մեկ մոդելը ներառում է ամբողջ ծրագիրը, այլ ոչ թե մեկ գործիք:
ՀՏՀ
CWE-ի լավագույն 25-ը ավելի լավն է, քան OWASP-ի լավագույն 10-ը։ Ոչ մեկը, ոչ էլ մյուսը ավելի լավ չեն։ Մեկը դասակարգում է թույլ կողմերի տեսակները՝ օգտագործելով այն ապացույցները, որոնց հիման վրա կարող եք գործել, մյուսը դասակարգում է ռիսկերի կատեգորիաները, որոնց շուրջ դուք մշակում եք ծրագիրը։
Որքա՞ն հաճախ է փոխվում CWE-ի լավագույն 25-ը։ Տարեկան։ 2025 թվականի հրատարակությունը հրապարակվել է 2025 թվականի դեկտեմբերին, որը վերցված է 2024 թվականի հունիսից մինչև 2025 թվականի հունիսը բացահայտված CVE-ներից։
Արդյո՞ք յուրաքանչյուր CVE ունի CWE: Փաստորեն՝ այո, և հենց այդ քարտեզագրումն է հնարավոր դարձնում դասակարգումը։ CWE-ն հիմնական պատճառն է, իսկ CVE-ն՝ օրինակը։
Կարո՞ղ է արդյոք նույն գտածոն պատկանել երկու ցուցակներին էլ։ Այո, և սովորաբար այդպես էլ լինում է։ SQL ներարկումը CWE-89 է և գտնվում է OWASP ներարկման կատեգորիայի մեջ, ուստի նույն արդյունքը հաղորդվում է երկու կողմերից էլ տարբեր լսարանների։
Ի՞նչն է համարվում ծրագրային ապահովման անվտանգության թուլություն։ Դիզայնի, իրականացման կամ ճարտարապետության ցանկացած կրկնվող թերություն, որը կարող է հանգեցնել շահագործելի խոցելիության՝ բացակայող ստուգում, չախտահանված մուտքագրում, անսահմանափակ գրառում: Կատալոգը յուրաքանչյուրին տալիս է նույնականացուցիչ, անկախ նրանից, թե այն գոյություն ունի ձեր կոդում այսօր, թե ոչ:
Ո՞ր մեկի մասին են հարցնում աուդիտորները։ Նրանք հարցնում են երկուսի մասին էլ և ընդունում են միայն մեկի վերաբերյալ ապացույցներ։ Կատեգորիաների անվանումները բավարարում են քաղաքականության հարցը. տեղանքների հետ կապված CWE մակարդակի արդյունքները բավարարում են վերահսկիչ թեստը։
Ո՞րն է CWE-ի լավագույն 25-ը այս եռամսյակում օգտագործելու ամենաարագ ճանապարհը։ Վերցրեք լավագույն տասնյակը, ստուգեք, թե ձեր ներկայիս գործիքակազմը իրականում ձեր լեզուներում որ թերություններն է հայտնաբերում, և բացթողումները համարեք ձեր ճանապարհային քարտեզը։
Մեկը անվանում է թերությունը, մյուսը՝ թեման
Տարբերությունը պահպանելու ամենահստակ ձևը. CWE-ի լավագույն 25-ը ձեզ ասում է, թե ինչ շտկել, իսկ OWASP-ի լավագույն 10-ը՝ ինչի մասին խոսել: Ծրագիրը, որը խոսում է միայն կատեգորիաներով, չի կարող ոչինչ ապացուցել աուդիտորին: Ծրագիրը, որը խոսում է միայն CWE-ներով, չի կարող իրեն բացատրել խորհրդին:
Յուրաքանչյուր գտածո, որը արժե ունենալ, ունի երկուսն էլ, գումարած այն տեղը, որը այն դարձնում է վերանորոգելի։ Տեսեք, թե ինչ տեսք ունի այն այստեղ։ Քսիգենի.







