もう少し詳しく

CWEしーだぶりゅーいー(Common Weakness Enumeration、共通脆弱性タイプ一覧)とは、ソフトウェアに見つかる欠陥を、その原因や性質ごとに分類し、共通の番号で管理できるようにした国際的な一覧です。米国の非営利団体MITRE(マイトレ)が中心となって整備しており、「CWE-306」のように、ハイフンに続く番号でそれぞれの欠陥の種類を表します。

どこで使われるか

セキュリティ研究者や企業が新しい脆弱性を発表する際、その欠陥が「CWE-306(重要な機能に対する認証の欠如)」や「CWE-79(クロスサイトスクリプティング)」のように、あらかじめ定義されたCWEのどの種類に当てはまるかを添えて公表するのが一般的です。個別の脆弱性そのものを識別する番号であるCVEとあわせて使われることが多く、CVEが「今回見つかった具体的な欠陥」を指すのに対し、CWEは「その欠陥がどんな種類のミスに分類されるか」を示します。

身近な例

ニュースなどで「認証の欠如」「入力値の検証不備」といった脆弱性の説明を見かけたとき、その多くはCWEで定義された分類名がもとになっています。同じ種類の欠陥(例えば認証の欠如)が、さまざまなメーカーの異なる製品で繰り返し見つかることも珍しくなく、CWEによる分類は、こうした「よくある欠陥のパターン」を業界全体で把握する助けになっています。

注意点

CWEはあくまで欠陥の「種類」を示す分類であり、深刻度そのものを表すものではありません。深刻度を数値で示すCVSSしーぶいえすえす(共通脆弱性評価システム)や、個別の欠陥を識別するCVE(共通脆弱性識別子)と役割が異なる点を混同しないようにしましょう。