ប្រសិនបើអ្នកកំពុងគ្រប់គ្រងភាពងាយរងគ្រោះនៅក្នុងលំហូរការងារ DevOps របស់អ្នក ការយល់ដឹងពីភាពខុសគ្នារវាង CWE និង CVE មិនមែនគ្រាន់តែជាទ្រឹស្តីនោះទេ (វាជាមូលដ្ឋានគ្រឹះនៃការកំណត់អាទិភាពប្រកបដោយប្រសិទ្ធភាព។ CVE ជាង 23,000 ត្រូវបានបង្ហាញនៅក្នុងឆមាសទីមួយនៃឆ្នាំ 2025 តែមួយ) ដែលជាការកើនឡើង 16% ជារៀងរាល់ឆ្នាំ ហើយគម្លាតរវាងភាពទន់ខ្សោយដែលបានចាត់ថ្នាក់ និងភាពងាយរងគ្រោះដែលត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្មកំពុងបិទលឿនជាងពេលណាៗទាំងអស់។ ការណែនាំនេះពន្យល់ពីរបៀបដែល CWE និង CVE ទាក់ទងគ្នា របៀបដែលប្រព័ន្ធដាក់ពិន្ទុដូចជា CVSS និង EPSS ជួយអ្នកកំណត់អាទិភាព និងរបៀបប្រើប្រាស់ទាំងពីរនៅក្នុង... pipeline ដើម្បីជួសជុលអ្វីដែលពិតជាសំខាន់។
មូលដ្ឋានគ្រឹះ៖ តើ CWE និង CVE ជាអ្វី?
តើ CWE ជាអ្វី?
CWE (ការគណនាភាពទន់ខ្សោយទូទៅ) គឺជាបញ្ជីដែលមានរចនាសម្ព័ន្ធនៃចំណុចខ្សោយរបស់កម្មវិធី - សូមគិតថាវាជាកាតាឡុកនៃចំណុចខ្សោយនៃការសរសេរកូដ និងការរចនា។ គ្រប់គ្រងដោយ MITER, CWE ជួយកំណត់អត្តសញ្ញាណគំរូដែលប្រសិនបើមិនត្រូវបានដោះស្រាយទេ អាចនាំឱ្យមានភាពងាយរងគ្រោះផ្នែកសុវត្ថិភាព។
- គោលបំណង: ការពារចំណុចខ្សោយពីការបញ្ចូលកូដកំឡុងពេលអភិវឌ្ឍន៍។
- ឧទាហរណ៍ ៖ CWE-89 សំដៅលើ SQL Injection—ដែលជាគុណវិបត្តិនៃការរចនាដែលបើកទ្វារឱ្យមានការកេងប្រវ័ញ្ចមូលដ្ឋានទិន្នន័យ។
- ទស្សនិកជន: ជាចម្បងអ្នកអភិវឌ្ឍន៍ ស្ថាបត្យករសន្តិសុខ និងអ្នកបណ្តុះបណ្តាល។
តើ CVE ជាអ្វី?
ម្យ៉ាងវិញទៀត, ស៊ីវីអ៊ី (ភាពងាយរងគេះទូទៅនិងការប៉ះពាល់) កំណត់អត្តសញ្ញាណចំណុចខ្សោយជាក់លាក់នៅក្នុងកម្មវិធីដែលកំពុងប្រើប្រាស់រួចហើយ។ ចំណុចខ្សោយនីមួយៗត្រូវបានកំណត់លេខសម្គាល់ CVE តែមួយគត់សម្រាប់ការតាមដាន និងការជួសជុលយ៉ាងងាយស្រួល។
- គោលបំណង: គ្រប់គ្រង និងដោះស្រាយបញ្ហាសុវត្ថិភាពដែលមានស្រាប់។
- ឧទាហរណ៍ ៖ CVE-2023-12345 អាចពិពណ៌នាអំពីការលើសចំណុះនៃសតិបណ្ដោះអាសន្ននៅក្នុងបណ្ណាល័យដែលប្រើប្រាស់យ៉ាងទូលំទូលាយ។
- ទស្សនិកជន: វិស្វករ DevOps ក្រុម SOC និងអ្នកវិភាគសន្តិសុខ។
CVE ទល់នឹង CWE៖ ការយល់ដឹងពីភាពខុសគ្នា
ការជជែកវែកញែកជុំវិញ CVE ទល់នឹង CWE ជារឿយៗកើតឡើងដោយសារតែទាំងពីរមានទំនាក់ទំនងគ្នាយ៉ាងជិតស្និទ្ធ ប៉ុន្តែបម្រើគោលបំណងខុសគ្នា។ ខណៈពេលដែល CWE (ការរាប់ចំណុចខ្សោយទូទៅ) កត់ត្រាចំណុចខ្វះខាតដែលអាចកើតមានក្នុងការរចនាកូដ CVE ផ្តោតលើចំណុចខ្សោយជាក់លាក់ដែលត្រូវបានកំណត់នៅក្នុងកម្មវិធីពិភពពិត។ ការយល់ដឹងអំពីការរាប់ចំណុចខ្សោយទូទៅ និងភាពងាយរងគ្រោះ និងការប៉ះពាល់ទូទៅជួយបំពេញគម្លាតរវាងការអភិវឌ្ឍន៍ និងប្រតិបត្តិការ ដោយធានាថាវិធានការសុវត្ថិភាពទាំងសកម្ម និងប្រតិកម្មត្រូវបានអនុវត្ត។
| CWE | CVE | |
|---|---|---|
| តើវាជាអ្វី | ប្រភេទនៃភាពទន់ខ្សោយនៃកម្មវិធី | ឧទាហរណ៍ភាពងាយរងគ្រោះជាក់លាក់មួយ |
| ថែរក្សាដោយ | MITER | អាជ្ញាធរកំណត់លេខ MITRE / CVE |
| គោលបំណង | ការពារកំហុសកំឡុងពេលអភិវឌ្ឍន៍ | តាមដាន និងជួសជុលចំណុចខ្សោយដែលគេស្គាល់ |
| ឧទាហរណ៍ | CWE-89: ការចាក់ SQL (ប្រភេទចំណុចខ្សោយ) | CVE-2021-44228: Log4Shell (ការវាយប្រហារជាក់លាក់មួយ) |
| ទស្សនិកជន | អ្នកអភិវឌ្ឍន៍ ស្ថាបត្យករ គ្រូបង្វឹក | DevOps, ក្រុម SOC, អ្នកវិភាគសន្តិសុខ |
| ទំនាក់ទំនង | CWE មួយអាចជាមូលហេតុចម្បងនៃ CVE រាប់ពាន់ | CVE នីមួយៗផ្គូផ្គងទៅ CWE ចម្បងមួយ |
| ពេលណាត្រូវប្រើ | Shift-left, ការពិនិត្យឡើងវិញកូដ, SAST | ការគ្រប់គ្រងបំណះ, SCA, ការឆ្លើយតបទៅនឹងឧប្បត្តិហេតុ |
តួនាទីនៃការដាក់ពិន្ទុ៖ ការផ្តល់អាទិភាពដល់អ្វីដែលសំខាន់
នៅពេលដែលអ្នកបានកំណត់អត្តសញ្ញាណចំណុចខ្សោយ (CWE) ឬចំណុចងាយរងគ្រោះ (CVE) រួចហើយ ការកំណត់អាទិភាពក្លាយជាបញ្ហាប្រឈមបន្ទាប់។ វិស្វករច្រើនតែរៀបចំប្រព័ន្ធដាក់ពិន្ទុច្រើនដូចជា CVSS និង EPSS ដោយគ្មានផែនទីបង្ហាញផ្លូវច្បាស់លាស់។ ដូច្នេះ ការយល់ដឹងពីរបៀបដែលពិន្ទុទាំងនេះដំណើរការគឺមានសារៈសំខាន់ណាស់។
ពិន្ទុ CVSS
ប្រព័ន្ធដាក់ពិន្ទុភាពងាយរងគ្រោះទូទៅ (ស៊ី។ អេស។ អេស) វាយតម្លៃភាពងាយរងគ្រោះដោយផ្អែកលើភាពធ្ងន់ធ្ងររបស់វា ដោយប្រើរង្វាស់ដូចជា លទ្ធភាពកេងប្រវ័ញ្ច និងផលប៉ះពាល់។ ជាលទ្ធផល ពិន្ទុមានចាប់ពី 0 (ហានិភ័យទាប) ដល់ 10 (ធ្ងន់ធ្ងរ)។
- កម្លាំង: ទទួលស្គាល់ជាសកល និងលម្អិត។
- ខ្សោយ: ខ្វះបរិបទពេលវេលាជាក់ស្តែង ដែលនាំឱ្យមានការផ្តល់អាទិភាពលើសកម្រិត។
ពិន្ទុ EPSS
ប្រព័ន្ធដាក់ពិន្ទុទស្សន៍ទាយការកេងប្រវ័ញ្ច (EPSS) ព្យាករណ៍ពីលទ្ធភាពនៃការកេងប្រវ័ញ្ចនៅក្នុងពិភពពិត ដោយជួយអ្នកផ្តោតលើចំណុចខ្សោយដែលទំនងជាត្រូវបានប្រើប្រាស់ដោយអ្នកវាយប្រហារ។
- កម្លាំង: យល់ដឹងពីបរិបទ និងថាមវន្ត។
- ខ្សោយ: បំពេញបន្ថែម CVSS ប៉ុន្តែមិនមែនជាការជំនួសដែលឈរតែឯងទេ។
នៅឆ្នាំ 2026 វេទិកាឈានមុខគេរួមបញ្ចូលគ្នានូវ CVSS និង EPSS រួមជាមួយនឹងការវិភាគលទ្ធភាពទៅដល់ ដោយត្រងការរកឃើញមិនត្រឹមតែតាមភាពធ្ងន់ធ្ងរ ឬលទ្ធភាពប៉ុណ្ណោះទេ ប៉ុន្តែតាមថាតើកូដងាយរងគ្រោះត្រូវបានហៅនៅក្នុងកម្មវិធីរបស់អ្នកឬអត់។ វិធីសាស្រ្តបីស្រទាប់នេះឥឡូវនេះគឺជាឧស្សាហកម្ម។ standard សម្រាប់កាត់បន្ថយសំឡេងរំខានពីភាពងាយរងគ្រោះនៅក្នុងមូលដ្ឋានកូដធំៗ។
ការផ្គូផ្គង CWE ទៅ CVE
ការគណនាភាពទន់ខ្សោយទូទៅ ធាតុចូលជារឿយៗត្រូវបានភ្ជាប់ទៅនឹង CVEs ដែលភ្ជាប់គម្លាតរវាងចំណុចខ្សោយដែលអាចកើតមាន និងការបង្ហាញជាក់ស្តែងរបស់ពួកគេ។ ឧទាហរណ៍៖
- CWE-79 (XSS) → CVE-2023-56789 (ចំណុចខ្សោយ XSS នៅក្នុងកម្មវិធីគេហទំព័រ)។
ដូច្នេះ ការយល់ដឹងអំពី CVE ទល់នឹង CWE អនុញ្ញាតឱ្យវិស្វករតាមដានចំណុចខ្សោយត្រឡប់ទៅរកមូលហេតុដើមរបស់វា និងអនុវត្តការការពារការរចនាកាន់តែប្រសើរ។
ស្វែងរកឧបករណ៍ត្រឹមត្រូវសម្រាប់ការគ្រប់គ្រង CWE និង CVE
១. ស្វែងយល់ពីកាតាឡុក និងឧបករណ៍ CWE
កាតាឡុក CWE គឺជាបញ្ជីដែលមានរចនាសម្ព័ន្ធនៃចំណុចខ្សោយរបស់កម្មវិធី។ លើសពីនេះ វាមានតម្លៃមិនអាចកាត់ថ្លៃបានសម្រាប់ការទប់ស្កាត់ភាពងាយរងគ្រោះនៅដើមដំបូងនៃការអភិវឌ្ឍន៍។
- ចូលទៅកាន់គេហទំព័រ CWE៖ ស្វែងយល់ពីចំណុចខ្សោយរបស់ CWE តាមប្រភេទ ឬភាពពាក់ព័ន្ធទៅនឹងជង់របស់អ្នក។
- ការគូសផែនទី CWE ទៅ CVE៖ ប្រើប្រាស់ឧបករណ៍របស់ MITRE ដើម្បីភ្ជាប់ចំណុចខ្សោយទូទៅទៅនឹង CVE ជាក់លាក់ ដោយភ្ជាប់ចំណុចខ្សោយនៃការរចនាជាមួយនឹងភាពងាយរងគ្រោះដែលអាចកេងប្រវ័ញ្ចបាន។
គន្លឹះគាំទ្រ: ប្រើ CWE ជាស្តង់ដារសម្រាប់ការពិនិត្យកូដ ឬផ្គូផ្គងវាជាមួយ CI/CD ឧបករណ៍ដូចជា Xygeni សម្រាប់ការរកឃើញដោយស្វ័យប្រវត្តិ និងការការពារកំហុសក្នុងការសរសេរកូដ។
2. ស្វែងរក និងតាមដាន CVE ក្នុងពេលវេលាជាក់ស្តែង
មូលដ្ឋានទិន្នន័យ CVE រាយបញ្ជីចំណុចខ្សោយដែលមានរួចហើយនៅក្នុងកម្មវិធី ដែលអាចឱ្យមានការកែតម្រូវលឿនជាងមុន។ លើសពីនេះ ការធ្វើស្វ័យប្រវត្តិកម្មដំណើរការនេះអាចសន្សំសំចៃពេលវេលាបានច្រើន។
- ស្វែងរក CVE តាមផលិតផល ឬអ្នកលក់៖ ប្រើ មូលដ្ឋានទិន្នន័យ NVD CVE ដើម្បីស្វែងរកចំណុចខ្សោយដែលគេស្គាល់។
- ការជូនដំណឹងដោយស្វ័យប្រវត្តិ៖ ឧបករណ៍ដូចជា Xygeni រួមបញ្ចូលការតាមដាន CVE ទៅក្នុងរបស់អ្នក CI/CD pipelineដោយធានាការជូនដំណឹងជាបន្ទាន់សម្រាប់ភាពងាយរងគ្រោះធ្ងន់ធ្ងរ។
របៀបដែលចីវលោអាទិភាពរបស់ Xygeni ដំណើរការ
Xygeni ធ្វើឱ្យការគ្រប់គ្រង CVE ធៀបនឹង CWE មានភាពសាមញ្ញ ដោយផ្តល់ជូននូវ Prioritization Funnels ដែលផ្តោតការខិតខំប្រឹងប្រែងរបស់អ្នកទៅលើហានិភ័យដែលអាចអនុវត្តបាន។ តាមរយៈការវិភាគធាតុ Common Weakness Enumeration រួមជាមួយនឹងភាពងាយរងគ្រោះរបស់ CVE Xygeni ធានាថាក្រុមរបស់អ្នកផ្តោតលើការជួសជុលអ្វីដែលសំខាន់បំផុត។
លក្ខណៈពិសេស:
- ចីវលោដែលចេញពីប្រអប់
Xygeni ផ្តល់នូវ funnel ដែលបានកំណត់ជាមុន ដូចជា “Xygeni Prioritization” និង “Xygeni Reachability”។- ឧទាហរណ៍៖ ត្រងចេញនូវបញ្ហាដែលមានអាទិភាពទាប ដោយកាត់បន្ថយភាពងាយរងគ្រោះចំនួន 28,000 មកត្រឹមចំណុចងាយរងគ្រោះមួយចំនួនតូចប៉ុណ្ណោះ ដោយរួមបញ្ចូលគ្នានូវ EPSS លទ្ធភាពទទួលបាន ផលប៉ះពាល់អាជីវកម្ម និងការប៉ះពាល់នឹងអ៊ីនធឺណិត។ របស់ Xygeni ASPM វេទិកា ភ្ជាប់ទំនាក់ទំនងការរកឃើញ CWE និង CVE ពី SAST, SCA, DAST និងម៉ាស៊ីនស្កេនភាគីទីបីទៅក្នុងទិដ្ឋភាពហានិភ័យដែលមានអាទិភាពតែមួយ ដូច្នេះក្រុមរបស់អ្នកជួសជុលភាពងាយរងគ្រោះដែលសំខាន់ មិនមែនគ្រាន់តែចំណុចខ្សោយដែលមានពិន្ទុ CVSS ខ្ពស់បំផុតនោះទេ។
- ចីវលោផ្ទាល់ខ្លួនសម្រាប់ការគ្រប់គ្រងបែបគ្រាប់
បង្កើតចីវលោផ្ទាល់ខ្លួនដែលត្រូវបានរចនាឡើងសម្រាប់អង្គការរបស់អ្នក។ ឧទាហរណ៍៖- លទ្ធភាពទទួលបាន៖ តើកូដងាយរងគ្រោះពិតជាត្រូវបានហៅនៅក្នុងកម្មវិធីរបស់អ្នកមែនទេ?
- ភាពអាចកេងប្រវ័ញ្ចបាន៖ តើលទ្ធភាពនៃភាពងាយរងគ្រោះនេះត្រូវបានកេងប្រវ័ញ្ចមានប៉ុន្មាន?
- បរិបទ CWE និង CVE រួមបញ្ចូលគ្នា
- ការធ្វើផែនទី CWE ជួយកំណត់មូលហេតុឫសគល់ ដូចជាចំណុចខ្សោយនៃការសរសេរកូដ (ឧទាហរណ៍ CWE-89: SQL Injection)។
- ការយល់ដឹងអំពី CVE ដែលបង្កើនប្រសិទ្ធភាពជាមួយនឹងពិន្ទុ EPSS និង CVSS ផ្តល់អាទិភាពដល់ភាពងាយរងគ្រោះដោយផ្អែកលើហានិភ័យក្នុងពិភពពិត។
ហេតុអ្វីបានជារឿងនេះសំខាន់សម្រាប់ក្រុម DevOps និងក្រុមសន្តិសុខ
ការគ្រប់គ្រង CVE ទល់នឹង CWE មិនមែនគ្រាន់តែជាការជួសជុលភាពងាយរងគ្រោះនោះទេ - វាគឺអំពីការជួសជុលភាពងាយរងគ្រោះត្រឹមត្រូវ។ ជាលទ្ធផល ឧបករណ៍របស់ Xygeni អនុញ្ញាតឱ្យអ្នក៖
- ផ្តោតលើចំណុចខ្សោយដែលអាចសម្រេចបានពី ការគណនាភាពទន់ខ្សោយទូទៅ បញ្ជី។
- ផ្តល់អាទិភាពដល់ CVEs តាមផលប៉ះពាល់ក្នុងពិភពពិត។
- តម្រឹមការជួសជុលជាមួយនឹងអាទិភាពអាជីវកម្ម។
ធ្វើឱ្យការគ្រប់គ្រង CVE និង CWE កាន់តែមានប្រសិទ្ធភាពនៅថ្ងៃនេះ
ការគ្រប់គ្រង CVE ទល់នឹង CWE ក្នុងទ្រង់ទ្រាយធំមានន័យច្រើនជាងការតាមដានឧបករណ៍កំណត់អត្តសញ្ញាណ វាមានន័យថាការភ្ជាប់ចំណុចខ្សោយ ការរកពិន្ទុកេងប្រវ័ញ្ចក្នុងពិភពពិត និងការជួសជុលអ្វីដែលពិតជាសំខាន់នៅក្នុងបរិស្ថានរបស់អ្នក។ របស់ Xygeni វេទិកា AppSec ទាំងអស់ក្នុងតែមួយ រួមបញ្ចូលគ្នា SAST, SCA, ASPMនិងការកំណត់អាទិភាពដែលដំណើរការដោយ AI ដើម្បីកាត់បន្ថយសំឡេងរំខានពីភាពងាយរងគ្រោះ ដូច្នេះក្រុមរបស់អ្នកចំណាយពេលតិចក្នុងការតម្រៀប និងមានពេលច្រើនក្នុងការដឹកជញ្ជូនកូដដែលមានសុវត្ថិភាព។
សំណួរដែលត្រូវបានសួរជាញឹកញាប់
តើអ្វីជាភាពខុសគ្នារវាង CWE និង CVE?
CWE (ការរាប់បញ្ចូលចំណុចខ្សោយទូទៅ) ពិពណ៌នាអំពីប្រភេទនៃចំណុចខ្សោយរបស់កម្មវិធី ដែលជាប្រភេទមូលហេតុចម្បងនៅពីក្រោយភាពងាយរងគ្រោះ។ CVE (ភាពងាយរងគ្រោះទូទៅ និងការប៉ះពាល់) កំណត់អត្តសញ្ញាណឧទាហរណ៍ភាពងាយរងគ្រោះជាក់លាក់មួយនៅក្នុងផលិតផលជាក់លាក់មួយ។ CWE មួយអាចជាមូលហេតុចម្បងនៃ CVE រាប់ពាន់។
តើឧទាហរណ៍នៃ CWE ធៀបនឹង CVE ជាអ្វី?
CWE-89 ពិពណ៌នាអំពី SQL Injection ជាប្រភេទចំណុចខ្សោយ។ CVE-2021-44228 (Log4Shell) គឺជាចំណុចខ្សោយជាក់លាក់មួយដែលអាចកេងចំណេញបាននៅក្នុង Apache Log4j។ Log4Shell ផ្គូផ្គងទៅនឹងមូលហេតុចម្បងរបស់ CWE ប៉ុន្តែវាគឺជា CVE ដាច់ដោយឡែកមួយដែលអាចតាមដានបានជាមួយនឹងបំណះ និងពិន្ទុភាពធ្ងន់ធ្ងរផ្ទាល់ខ្លួន។
តើមួយណាសំខាន់ជាង៖ CWE ឬ CVE?
ទាំងពីរបម្រើគោលបំណងផ្សេងគ្នា និងធ្វើការរួមគ្នាបានល្អបំផុត។ CWEs ជួយការពារចំណុចខ្សោយក្នុងអំឡុងពេលអភិវឌ្ឍន៍។ CVEs ជួយជួសជុលចំណុចខ្សោយដែលគេស្គាល់នៅក្នុងផលិតកម្ម។ កម្មវិធីសុវត្ថិភាពដែលមានភាពចាស់ទុំប្រើ CWE ក្នុងអំឡុងពេលពិនិត្យកូដ និង SAST ការស្កេន និងការតាមដាន CVE អំឡុងពេល SCA និងការគ្រប់គ្រងបំណះ។
តើ CVSS ជាអ្វី ហើយវាទាក់ទងយ៉ាងដូចម្តេចទៅនឹង CVE?
CVSS (ប្រព័ន្ធដាក់ពិន្ទុភាពងាយរងគ្រោះទូទៅ) គឺជាក្របខ័ណ្ឌដាក់ពិន្ទុភាពធ្ងន់ធ្ងរដែលប្រើដើម្បីវាយតម្លៃ CVEs លើមាត្រដ្ឋានពី 0-10។ វាជួយផ្តល់អាទិភាពដល់ CVEs ណាដែលត្រូវជួសជុលមុនគេ — ប៉ុន្តែវាខ្វះបរិបទនៃការកេងប្រវ័ញ្ចជាក់ស្តែង ដែលជាមូលហេតុដែលក្រុមភាគច្រើនឥឡូវនេះផ្សំវាជាមួយពិន្ទុ EPSS។
តើ EPSS ជាអ្វី ហើយហេតុអ្វីវាសំខាន់?
EPSS (ប្រព័ន្ធវាយតម្លៃការព្យាករណ៍ការកេងប្រវ័ញ្ច) ព្យាករណ៍ពីលទ្ធភាពដែល CVE នឹងត្រូវបានកេងប្រវ័ញ្ចនៅក្នុងពិភពពិតក្នុងរយៈពេល 30 ថ្ងៃខាងមុខ។ រួមផ្សំជាមួយនឹងការវិភាគភាពធ្ងន់ធ្ងរ និងលទ្ធភាពទៅដល់របស់ CVSS ឥឡូវនេះ EPSS គឺជាមធ្យោបាយដ៏មានប្រសិទ្ធភាពបំផុតដើម្បីកាត់បន្ថយសំឡេងរំខានពីភាពងាយរងគ្រោះ និងផ្តោតលើការស្តារឡើងវិញលើអ្វីដែលអ្នកវាយប្រហារកំពុងកំណត់គោលដៅ។
តើ Xygeni ជួយគ្រប់គ្រង CWE និង CVE យ៉ាងដូចម្តេច?
ចីវលោអាទិភាពរបស់ Xygeni រួមបញ្ចូលគ្នានូវ CVSS, EPSS, លទ្ធភាពទៅដល់, ការប៉ះពាល់អ៊ីនធឺណិត និងផលប៉ះពាល់អាជីវកម្ម ដើម្បីកាត់បន្ថយការរកឃើញ CVE ឆៅរាប់ពាន់មកត្រឹមហានិភ័យមួយចំនួនដែលអាចអនុវត្តបានយ៉ាងពិតប្រាកដ។ ការគូសផែនទី CWE កំណត់មូលហេតុឫសគល់ ដូច្នេះក្រុមអាចជួសជុលចំណុចខ្សោយមូលដ្ឋាន — មិនមែនគ្រាន់តែជួសជុលឧទាហរណ៍នីមួយៗនោះទេ។





