Çalışma mantığı

Tespit edilen belirti ile kök neden ayrılır. Hatalı yetkilendirme, güvensiz veri saklama ve yetersiz doğrulama birbirinden farklı düzeltmeler gerektirir. En uygun CWE seçimi, geliştiricinin çözümü doğru katmanda yapmasına yardım eder.

Uygulamada nasıl değerlendirilir?

Bir API yanıtının başka kullanıcıya ait veri döndürmesi, yalnızca istemcide verinin görünmesiyle açıklanamaz. Kök neden sunucudaki erişim kontrolüyse bulgu buna göre sınıflandırılır; ekran görüntüsünü gizlemek çözüm olarak kabul edilmez.

Sınırlar ve yaygın hatalar

CWE bir önem derecesi veya ürün kusuru listesi değildir. Yanlış kimlik seçmek istatistikleri ve düzeltme önceliğini bozabilir.

Kontrol listesi

  • Belirtiyi yeniden üretin
  • Kök nedeni açıklayın
  • Sınıflandırmayı düzeltmeyle tutarlı tutun

Karar verirken

Raporu yalnızca numara yığınına dönüştürmeyin. Bir geliştirici, sınıflandırmayı açmadan da neyi değiştirmesi gerektiğini anlayabilsin.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri