Топ-25 CWE

Список CWE Top 25: что это такое и почему он отличается от списка OWASP Top 10.

TL, д-р

Это не конкурирующие списки. Это разные единицы измерения. В рейтинге CWE Top 25 ранжируются отдельные типы уязвимостей, конкретные ошибки в кодировании и проектировании, которые постоянно приводят к появлению CVE. В рейтинге OWASP Top 10 ранжируются широкие категории рисков, каждая из которых представляет собой отдельную категорию, содержащую десятки таких типов уязвимостей. Спрашивать, что лучше, — это все равно что спрашивать, миллиметры лучше метров.

Данные, лежащие в их основе, тоже отличаются. Рейтинг CWE Top 25 за 2025 год, опубликованный компанией... CISВ декабре 2025 года эксперт из MITRE оценил уязвимости 39 080 записей CVE за период с июня 2024 по июнь 2025 года, взвесив их по распространенности, серьезности и появлению в каталоге известных эксплуатируемых уязвимостей. В исследовании OWASP Top 10:2025, основанном на более чем 175 000 CVE, а также данных тестирования приложений и опросах специалистов, было выявлено 248 уязвимостей CVE в десяти категориях.

Путаница в этих понятиях обходится вам дороже на этапе аудита, а не в абстрактном плане. CWE (Certified Wealth Experience — Обнаружение уязвимости в программном обеспечении) указывает на конкретную уязвимость в системе безопасности, поэтому оно может содержать доказательства: этот файл, эта строка, этот приемник. Категория OWASP этого сделать не может, поскольку она описывает класс рисков, а не дефект. Когда в отчете утверждается, что он соответствует стандартам OWASP, но за каждым обнаруженным дефектом нет CWE, инженер ничего не сможет исправить, а аудитор ничего не сможет проверить.

Используйте оба варианта для разных задач: Список CWE Top 25 содержит вопросы по сортировке, устранению и закупкам на уровне отдельных обнаруженных угроз; список OWASP Top 10 – вопросы по разработке программ, моделированию угроз и обучению. Каждое обнаруженное Xygeni явление имеет свой CWE наряду с подтверждающими данными в коде и соответствует списку OWASP для той области, откуда оно было получено. Code securityРезультаты анализа API и ИИ подчиняются одному и тому же правилу.

Быстрый ответ. Рейтинг CWE Top 25 — это ежегодный список 25 наиболее опасных типов уязвимостей программного обеспечения, публикуемый компанией... CISA и MITRE, оценка основана на реальных данных CVE и известных эксплойтах. OWASP Top 10 — это рейтинг десяти наиболее широких категорий рисков безопасности приложений, каждая из которых соответствует множеству CVE. Одна категория обозначает дефект, другая — тему.

Что именно измеряет рейтинг CWE Top 25?

Перечисление общей слабости Это каталог типов уязвимостей, поддерживаемый компанией MITRE. Каждая запись описывает один тип уязвимости безопасности в программном обеспечении, независимо от продукта или поставщика: некорректная нейтрализация входных данных на веб-странице, запись за пределы буфера, отсутствие проверки авторизации.

Список 25 лучших компаний CWE за 2025 год, опубликованный в Декабрь 2025 г. CISA в сотрудничестве с MITRE и HSSEDIКлассификация этих типов уязвимостей основана на частоте их появления в качестве первопричины 39 080 уязвимостей CVE, выявленных в период с июня 2024 по июнь 2025 года, с учетом степени серьезности и количества записей каждой уязвимости в каталоге известных эксплуатируемых уязвимостей.

Нынешний лидер списка никого не удивит из тех, кто руководил программой обеспечения безопасности приложений:

  • Межсайтовый скриптинг (CWE-79) второй год подряд занимает первое место, значительно опережая все остальные результаты.
  • SQL-инъекция (CWE-89) занимает второе место, по-прежнему эксплуатируется на самых разных платформах.
  • Межсайтовая подделка запросов (CWE-352) третий
  • Отсутствует разрешение (CWE-862) поднялась на пять позиций, заняв четвертое место, что является частью более широкого роста числа случаев невыполнения разрешительных процедур.
  • Запись за пределы допустимого диапазона (CWE-787) занимает пятое место, при этом безопасность памяти по-прежнему прочно входит в десятку лучших наряду с использованием памяти после освобождения и чтением за пределы допустимого диапазона.
  • Обход пути, внедрение команд операционной системы и внедрение кода замыкают десятку лучших.

Стоит обратить внимание на две тенденции. Количество уязвимостей в авторизации растет, что соответствует архитектурам с большим количеством API и облачным приложениям, где проверка, которая раньше выполнялась в одном месте, теперь должна выполняться сотнями раз. А безопасность памяти никуда не исчезает: три варианта переполнения буфера вошли в список 2025 года как новые или вернувшиеся в него, что говорит о неутешительном факте о том, насколько устаревшие языки C и C++ по-прежнему лежат в основе современных систем.

Слабость, уязвимость, риск: три разных вещи.

Большая часть путаницы между двумя списками возникает из-за объединения трех понятий, которые профессионалы используют ранее.cisEly.

  • A слабость Это тип ошибки. Именно её выявляет CWE (Certified Wealth Execiency). У каждой уязвимости в программном обеспечении есть свой идентификатор, независимо от того, использовал ли её кто-либо когда-либо в вашем коде.
  • A уязвимость Это один из примеров такой слабости в конкретном продукте, в конкретной версии. Именно это и выявляет CVE.У каждого уязвимости CVE всегда есть своя уязвимость CWE, именно так и формируется список CWE Top 25.
  • A риск Это то, чего добивается злоумышленник и чего это вам стоит. Именно такой уровень организует OWASP. Нарушение контроля доступа — это не дефект, на который можно указать в файле. Это категория, содержащая около 40 примеров кода, любой из которых может быть реальной ошибкой.

Если не запутаться в этих трех моментах, связь между списками станет очевидной: CVE — это пример уязвимости, уязвимость относится к категории риска, а два рейтинга описывают разные уровни одного и того же стека.

Сравнение 25 лучших результатов CWE и 10 лучших результатов OWASP.

Два списка, две единицы измерения

Одна и та же область применения, но разная высота. Важные различия заключаются в устройстве, данных и задачах, для которых каждое из них подходит.

CWE Топ 25OWASP Top 10
Ед.Один из типов уязвимостей, например, SQL-инъекция CWE-89.Одна категория риска, включающая множество типов уязвимостей.
Звания25 недостатков10 категорий, в соответствии с которыми в издании 2025 года было выделено 248 объектов CWE.
Данные, лежащие в его основе39 080 записей о CVE, взвешенных по степени тяжести и наличию KEV.Более 175 000 уязвимостей CVE, а также предоставленные данные тестирования приложений и результаты опросов специалистов.
ОпубликованоCISA совместно с MITRE и HSSEDIФонд OWASP, ориентированный на нужды сообщества.
КаденцияЕжегодно. Список за 2025 год был опубликован в декабре 2025 года.Примерно раз в четыре года. 2025 год последовал за 2021 годом.
ОбъемВсе программное обеспечение: веб-приложения, встроенное ПО, микропрограммы, операционные системыВеб-приложения и API, а также сопутствующие списки для других платформ.
Содержит доказательстваДа. CWE подключается к файлу, строке и потоку данных.Нет. Категория описывает класс риска, а не дефект.
Лучше всего использовать дляПервичная оценка, исправление ошибок, безопасное кодирование standardвопросы, касающиеся закупок и поставщиков.Разработка программ, моделирование угроз, обучение, обсуждения с советом директоров и аудиторами.

Три способа, которыми команды допускают ошибки в этом вопросе.

  • Относиться к ним как к соперникам. Выбор между ними — это категориальная ошибка. Рейтинг CWE Top 25 показывает, какие типы уязвимостей наносят наибольший ущерб в отрасли. OWASP Top 10 Это указывает на то, какие темы, связанные с рисками, должна охватывать ваша программа. В зрелой программе указываются оба варианта, предназначенные для разных целевых аудиторий.
  • Принятие страхового покрытия OWASP в качестве заявки на возмещение. «Мы освещаем OWASP Top 10Это утверждение неопровержимо, потому что категория — это своего рода контейнер. Только «Нарушение контроля доступа» соответствует примерно 40 ключевым уязвимостям, и ни один инструмент на рынке не обнаруживает все уязвимости безопасности программного обеспечения в рамках одной категории. Вопрос, который стоит задать поставщику, — какие ключевые уязвимости он обнаруживает, на каких языках, с какими доказательствами для каждого обнаружения. На этот вопрос есть ответ. На другой — нет.
  • Неправильное сопоставление аудиторских доказательств с соответствующим уровнем. Аудитору, требующему доказательств контроля риска внедрения, нужны выводы, а не название категории. Вывод, содержащий CWE-89, этот файл, эту строку, этот параметр, а также полезную нагрузку и исправление, является доказательством. dashboard Плитка с надписью A05:2025 — это метка.

В изданиях 2025 года произошли изменения, заслуживающие внимания.

Оба списка недавно изменились, и направление движения в обоих случаях одинаково.

Количество разрешений растет. Проблема отсутствия авторизации поднялась на четвертое место в списке CWE Top 25, а проблема нарушения контроля доступа осталась на первом месте в списке OWASP Top 10:2025 с расширенной областью применения, которая теперь охватывает подделку запросов на стороне сервера и явно включает ошибки авторизации на уровне объектов и функций API.

Риск, связанный с цепочкой поставок, стал первостепенной задачей. В OWASP Top 10:2025 на третьем месте оказались сбои в цепочке поставок программного обеспечения, а старая категория уязвимых компонентов была расширена и теперь включает зависимости, системы сборки и инфраструктуру распространения. Это изменение отражает то, что фактически произошло за последние два года, и это тот тип риска, который ни один отдельный CWE не описывает достаточно хорошо.

И ИИ переместился из сноски в собственные списки. В издании OWASP 2025 года категория ИИ не была добавлена, но в разделе «Следующие шаги» было упомянуто «необоснованное доверие к коду, сгенерированному ИИ». До 2026 года этот пробел был заполнен в другом месте: OWASP Top 10 для агентных приложений 2026 года охватывает автономные системы, использующие инструменты, и OWASP GenAI LLM: Топ-10 2026Опубликованная в августе 2026 года, эта версия заменила издание 2025 года для приложений LLM и расширила свои сопоставления с NIST, MITRE ATLAS и CWE. Если вы ведете таблицу сопоставлений, вам следует добавить именно эти две записи.

Что ожидать дальше. Список CWE Top 25 публикуется ежегодно в конце года, поэтому издание 2025 года является текущим, а следующее ожидается примерно в конце 2026 года. Список OWASP Top 10 обновляется с гораздо большей периодичностью, примерно четыре года, что означает, что список 2025 года остается авторитетным еще некоторое время. Эта разница в частоте публикаций сама по себе является причиной использования их для разных задач: один отслеживает ландшафт угроз из года в год, другой определяет направление программы на среднесрочную перспективу. Эта страница последний раз обновлялась в сентябре 2026 года.

Как использовать оба варианта, не дублируя работу?

Пять правил, которые помогут обоим спискам оставаться в рамках своих рамок.

Эти списки дополняют друг друга. Работа дублируется только в том случае, если для обеих задач используется один и тот же список.

  1. Необходимо требовать заключения эксперта по каждому обнаруженному факту. Если обнаруженное явление не имеет критического значения (CWE), его нельзя учесть, сравнить с результатами, полученными с помощью разных инструментов, отнести к категории или проверить кем-либо впоследствии. Установите минимальное значение. standard за каждый запущенный вами сканер и каждый отчет, который вы принимаете от поставщика.
  2. Отчеты инженерам в рамках CWE, а также совета директоров по категориям OWASP. Разработчику нужны слабые места, файл и исправление. Руководителю нужна тема и тенденция. Одни и те же данные, два разных уровня, и перевод между ними — это задача составления отчета, а не повторного анализа.
  3. Превратите 25 лучших программ CWE в безопасный код. standards Список короткий, конкретный и упорядочен по степени реального ущерба, что делает его практической основой для правил кодирования, контрольных списков проверки и вопросов, которые вы задаете поставщику перед покупкой его программного обеспечения.
  4. Используйте OWASP для проектирования, а не для обнаружения угроз. Моделирование угроз, анализ архитектуры и обучение проводятся на уровне категорий, потому что именно там происходит проектирование.cisИоны живые. Заявления об обнаружении на таком уровне — это маркетинговый ход, поскольку ни один инструмент не охватывает все CWE в категории.
  5. Приоритизируйте по возможности использования, а не по положению в списке. Ни один из рейтингов не учитывает вашу архитектуру. Недостаток, обозначенный четвертым пунктом в недоступном участке кода, имеет меньшее значение, чем недостаток, обозначенный девятнадцатым пунктом в доступной из интернета конечной точке, содержащей регулируемые данные. Используйте списки для определения объема работ, а собственный контекст — для их упорядочивания.

Как это выглядит в результатах исследования

Ксигени присваивает классификацию на основе доказательств, а не на основе чего-либо конкретного. dashboardРезультаты анализа кода содержат информацию о типе уязвимости, степени серьезности, местоположении в файле и рекомендации по устранению. Результаты DAST добавляют информацию о полезной нагрузке атаки, а также полный запрос и ответ, подтверждающие ее. Результаты анализа API соответствуют списку OWASP API Security Top 10 и CWE, поэтому информация о раскрытии конфиденциальных данных в ответе включает как категорию, так и конкретную уязвимость. Результаты анализа ИИ соответствуют списку OWASP Top 10 для приложений LLM, поскольку это подходящий список для данной области.

Затем воронка приоритезации делает то, что ни один из методов ранжирования не может сделать за вас: сужает круг всего до того, что доступно, может быть использовано без учетных данных и связано с тем, что важно для бизнеса. Аналогичный подход применяется и к результатам, полученным с помощью уже имеющихся у вас сканеров, поэтому единая модель серьезности и доказательств охватывает всю программу, а не один инструмент.

FAQ

  • Лучше ли рейтинг CWE Top 25, чем OWASP Top 10? Ни один из них не лучше другого. Один ранжирует типы слабых мест на основе имеющихся данных, на которые можно оперировать, другой ранжирует категории рисков, вокруг которых строится программа действий.

  • Как часто меняется рейтинг CWE Top 25? Ежегодно. Издание 2025 года было опубликовано в декабре 2025 года и основано на уязвимостях CVE, выявленных в период с июня 2024 года по июнь 2025 года.

  • У каждой уязвимости CVE есть уязвимость CWE? По сути, да, и именно это сопоставление делает возможным ранжирование. CWE — это первопричина; CVE — это конкретный случай.

  • Может ли одно и то же открытие относиться к обоим спискам? Да, и обычно так и есть. SQL-инъекция относится к CWE-89 и входит в категорию инъекций OWASP, поэтому об одном и том же обнаружении сообщается в обоих случаях разным аудиториям.

  • Что считается уязвимостью в системе безопасности программного обеспечения? Любая повторяющаяся ошибка в проектировании, реализации или архитектуре, которая может привести к уязвимости, которую можно использовать: отсутствие проверки, необработанные входные данные, неограниченная запись. Каталог присваивает каждой из них идентификатор, независимо от того, существует ли она в вашем коде сегодня.

  • О каком из них спрашивают аудиторы? Они задают вопросы по обоим пунктам и принимают доказательства только по одному из них. Названия категорий соответствуют политическому вопросу; результаты на уровне CWE с указанием местоположения соответствуют контрольной проверке.

  • Как быстрее всего использовать список CWE Top 25 в этом квартале? Возьмите десять наиболее важных недостатков, проверьте, какие из них действительно выявляет ваш текущий инструментарий в ваших языках программирования, и используйте эти пробелы в качестве плана действий.

Один называет недостаток, другой — тему.

Самый наглядный способ показать разницу: список CWE Top 25 указывает, что нужно исправить, а список OWASP Top 10 — о чем говорить. Программа, которая говорит только категориями, ничего не сможет доказать аудитору. Программа, которая говорит только категориями CWE, не сможет объяснить себя совету директоров.

Каждая ценная находка включает в себя и то, и другое, а также место, где её можно починить. Посмотрите, как это выглядит, на Ксигени.

sca-инструменты-программное обеспечение-композиция-анализ-инструменты
Расставьте приоритеты, устраните и защитите риски, связанные с программным обеспечением
Получите бесплатный аккаунт.
Нет необходимости кредитную карту.

Защитите свою разработку и доставку программного обеспечения

с пакетом продуктов Xygeni