🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónClases de debilidad: CWE y OWASP Top 10
5 tareas · 38 min · Principiante
Dos herramientas distintas pueden describir el mismo problema con palabras distintas. Los identificadores de debilidad existen para que un informe estático y uno dinámico hablen el mismo idioma. En esta sala aprendes a distinguir un CWE de un CVE y de una categoría del OWASP Top 10, y a usar el mapeo de los informes de Mutual Taguatinga para agrupar hallazgos de ambas técnicas. Todo es lectura de tablas ficticias en la consola.
Objetivo de la sala
Dos herramientas distintas pueden describir el mismo problema con palabras distintas. Los identificadores de debilidad existen para que un informe estático y uno dinámico hablen el mismo idioma. En esta sala aprendes a distinguir un CWE de un CVE y de una categoría del OWASP Top 10, y a usar el mapeo de los informes de Mutual Taguatinga para agrupar hallazgos de ambas técnicas. Todo es lectura de tablas ficticias en la consola.Un CWE nombra una clase de debilidad: un tipo de error del diseño o del código, como la neutralización incorrecta de la entrada en una consulta. Lo mantiene MITRE como lista comunitaria. Un CVE nombra una vulnerabilidad concreta, en una versión concreta de un producto concreto, con aviso publicado.
El código propio de una empresa casi nunca tiene CVE, porque nadie lo ha publicado, pero sí tiene debilidades que se pueden clasificar con CWE. Por eso los informes de análisis de código y de aplicación hablan de CWE. Y la gravedad es otra cosa: la puntúa CVSS aparte, o se estima en contexto.
Responde para continuar
Un informe estático cita CWE-89 para el código propio de la empresa. ¿Qué nombra ese identificador?
Ver pista de ayuda
Mira la tabla identificadores: qué nombra cada sigla y qué ejemplo da este informe.
El OWASP Top 10 no es una lista de debilidades: es una lista de categorías de riesgo de aplicaciones web. Cada categoría agrupa muchos CWE. La edición 2021 tiene diez categorías numeradas y la página de cada una enumera los CWE que se le asignan.
Usar la categoría sirve para reportar a gerencia y para ver patrones, por ejemplo, que dos hallazgos distintos caen en la misma. Para el trabajo diario del analista el dato fino sigue siendo el CWE.
Responde para continuar
¿A qué categoría de la edición 2021 se asigna el CWE de SA-102? Escribe solo el código corto, sin el año.
Ver pista de ayuda
Consulta la tabla mapeo y lee la última columna de la fila de SA-102.
Cuando un hallazgo estático y uno dinámico comparten CWE, hay una pista fuerte de que miran la misma clase de problema. No es una prueba de que sea el mismo defecto: puede haber dos lugares distintos con el mismo error. Para unirlos hace falta comparar también dónde ocurren.
En la tabla de mapeo, busca el CWE que aparece tanto en un hallazgo estático como en uno dinámico.
Responde para continuar
¿Qué CWE comparten un hallazgo estático y uno dinámico de la tabla? Escribe el identificador completo.
Ver pista de ayuda
Filtra la tabla mapeo por origen y compara las columnas cwe de los dos grupos.
Agrupar por categoría convierte una lista de hallazgos en una imagen del programa: cuánto pesa cada familia de riesgo. Es lo que se lleva a una reunión de gerencia. Se cuenta mejor sin duplicar, pero aquí te pedimos el recuento simple de la tabla.
Cuenta cuántos hallazgos de la tabla de mapeo caen en la categoría de inyección, cuyo código es A03:2021.
Responde para continuar
¿Cuántos hallazgos de la tabla mapeo caen en la categoría A03:2021? Escribe solo el número.
Ver pista de ayuda
Consulta la tabla mapeo filtrando por categoria_owasp_2021.
Antes de contar dos hallazgos con el mismo CWE como un único problema hay que ver si apuntan al mismo lugar. Un informe estático habla de archivos; uno dinámico, de direcciones. El nexo está en saber qué archivo atiende cada dirección.
Responde para continuar
Dos hallazgos de técnicas distintas tienen el mismo CWE. ¿Qué se puede afirmar?
Ver pista de ayuda
El CWE nombra una clase; la ubicación dice cuántos lugares la tienen.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.