कॉमन वीकनेस एन्यूमरेशन: Difference between revisions
(Created page with "कॉमन वीकनेस एन्यूमरेशन (CWE) हार्डवेयर और सॉफ्टवेयर की कमजोरियों और...") |
No edit summary |
||
Line 1: | Line 1: | ||
कॉमन वीकनेस एन्यूमरेशन (CWE) हार्डवेयर और सॉफ्टवेयर की कमजोरियों और कमजोरियों के लिए | कॉमन वीकनेस एन्यूमरेशन (CWE) हार्डवेयर और सॉफ्टवेयर की कमजोरियों और कमजोरियों के लिए श्रेणी प्रणाली है। यह सॉफ्टवेयर और हार्डवेयर में खामियों को समझने और उन खामियों को पहचानने, ठीक करने और रोकने के लिए इस्तेमाल किए जा सकने वाले स्वचालित उपकरण बनाने के लक्ष्यों के साथ सामुदायिक परियोजना द्वारा कायम है।<ref>{{cite web |url=http://cwe.mitre.org/about/index.html |title=सीडब्ल्यूई - सीडब्ल्यूई के बारे में|publisher=at mitre.org}}</ref> यह परियोजना राष्ट्रीय साइबर सुरक्षा एफएफआरडीसी द्वारा प्रायोजित है, जो [[अमेरिका-CERT]] और यूएस डिपार्टमेंट ऑफ होमलैंड सिक्योरिटी के [[राष्ट्रीय साइबर सुरक्षा प्रभाग]] के समर्थन से [[मेटर कॉर्पोरेशन]] द्वारा संचालित है।<ref>[https://nvd.nist.gov/vuln/categories National Vulnerabilities Database CWE Slice] at nist.gov</ref><ref>{{Cite journal |last=Goseva-Popstojanova |first=Katerina |last2=Perhinschi |first2=Andrei |date=2015 |title=सुरक्षा कमजोरियों का पता लगाने के लिए स्थिर कोड विश्लेषण की क्षमता पर|url=https://linkinghub.elsevier.com/retrieve/pii/S0950584915001366 |journal=Information and Software Technology |language=en |volume=68 |pages=18–33 |doi=10.1016/j.infsof.2015.08.002}}</ref> | ||
CWE मानक का संस्करण 4.10 जुलाई 2021 में जारी किया गया था।<ref> | CWE मानक का संस्करण 4.10 जुलाई 2021 में जारी किया गया था।<ref> | ||
{{cite web|url=https://cwe.mitre.org/news/index.html#january312023_CWE_Version_4.10_Now_Available|title=CWE Version 4.10 Now Available|publisher=The MITRE Corporation|access-date=9 March 2022}} | {{cite web|url=https://cwe.mitre.org/news/index.html#january312023_CWE_Version_4.10_Now_Available|title=CWE Version 4.10 Now Available|publisher=The MITRE Corporation|access-date=9 March 2022}} | ||
</ref> | </ref> | ||
CWE में 600 से अधिक श्रेणियां हैं, जिनमें बफर ओवरफ्लो, पथ/निर्देशिका ट्री ट्रैवर्सल त्रुटियां, दौड़ की स्थिति, [[ क्रॉस साइट स्क्रिप्टिंग ]], हार्ड-कोडेड पासवर्ड और असुरक्षित रैंडम नंबर शामिल हैं।<ref name=samate>[https://samate.nist.gov/BF/Enlightenment/CWE.html The Bugs Framework (BF) / Common Weakness Enumeration (CWE)] at nist.gov</ref> | CWE में 600 से अधिक श्रेणियां हैं, जिनमें बफर ओवरफ्लो, पथ/निर्देशिका ट्री ट्रैवर्सल त्रुटियां, दौड़ की स्थिति, [[ क्रॉस साइट स्क्रिप्टिंग |क्रॉस साइट स्क्रिप्टिंग]] , हार्ड-कोडेड पासवर्ड और असुरक्षित रैंडम नंबर शामिल हैं।<ref name=samate>[https://samate.nist.gov/BF/Enlightenment/CWE.html The Bugs Framework (BF) / Common Weakness Enumeration (CWE)] at nist.gov</ref> | ||
'''<br />सामान्य कमजोरी गणना (सीडब्ल्यूई) संगतता कार्यक्रम सेवा या उत्पाद की समीक्षा करने और आधिकारिक तौर पर सीडब्ल्यूई-संगत और सीडब्ल्यूई-प्रभावी के रूप में पंजीकृत होने की अनुमति देता है। कार्यक्रम संगठनों को''' | |||
== उदाहरण == | == उदाहरण == | ||
* CWE श्रेणी 121 स्टैक-आधारित बफर ओवरफ्लो के लिए है।<ref>[http://cwe.mitre.org/data/definitions/121.html CWE-121: Stack-based Buffer Overflows]</ref> | * CWE श्रेणी 121 स्टैक-आधारित बफर ओवरफ्लो के लिए है।<ref>[http://cwe.mitre.org/data/definitions/121.html CWE-121: Stack-based Buffer Overflows]</ref> | ||
Line 11: | Line 11: | ||
== सीडब्ल्यूई संगतता == | == सीडब्ल्यूई संगतता == | ||
सामान्य कमजोरी गणना (सीडब्ल्यूई) संगतता कार्यक्रम | सामान्य कमजोरी गणना (सीडब्ल्यूई) संगतता कार्यक्रम सेवा या उत्पाद की समीक्षा करने और आधिकारिक तौर पर सीडब्ल्यूई-संगत और सीडब्ल्यूई-प्रभावी के रूप में पंजीकृत होने की अनुमति देता है। कार्यक्रम संगठनों को सही सॉफ्टवेयर उपकरण चुनने और संभावित कमजोरियों और उनके संभावित प्रभाव के बारे में सीखने में सहायता करता है। | ||
CWE संगत स्थिति प्राप्त करने के लिए किसी उत्पाद या सेवा को 6 में से 4 आवश्यकताओं को पूरा करना होगा, जो नीचे दिखाया गया है: | CWE संगत स्थिति प्राप्त करने के लिए किसी उत्पाद या सेवा को 6 में से 4 आवश्यकताओं को पूरा करना होगा, जो नीचे दिखाया गया है: | ||
Line 54: | Line 54: | ||
* [http://www.omg.org/news/meetings/workshops/SWA_2007_Presentations/02-1_Martin_revised.pdf Certifying Applications for Known Security Weaknesses. The Common Weakness Enumeration (CWE) Effort] // 6 March 2007 | * [http://www.omg.org/news/meetings/workshops/SWA_2007_Presentations/02-1_Martin_revised.pdf Certifying Applications for Known Security Weaknesses. The Common Weakness Enumeration (CWE) Effort] // 6 March 2007 | ||
* {{cite web |url=http://homes.cerias.purdue.edu/~pmeunier/aboutme/classes_vulnerabilities.pdf |title=Classes of Vulnerabilities and Attacks |work=Wiley Handbook of Science and Technology for Homeland Security |others=comparison of different vulnerability Classifications |archive-url=https://web.archive.org/web/20160322061614/http://homes.cerias.purdue.edu/~pmeunier/aboutme/classes_vulnerabilities.pdf |archive-date=2016-03-22 |url-status=dead }} | * {{cite web |url=http://homes.cerias.purdue.edu/~pmeunier/aboutme/classes_vulnerabilities.pdf |title=Classes of Vulnerabilities and Attacks |work=Wiley Handbook of Science and Technology for Homeland Security |others=comparison of different vulnerability Classifications |archive-url=https://web.archive.org/web/20160322061614/http://homes.cerias.purdue.edu/~pmeunier/aboutme/classes_vulnerabilities.pdf |archive-date=2016-03-22 |url-status=dead }} | ||
[[Category: सॉफ्टवेयर विसंगतियाँ]] [[Category: कंप्यूटर मानक]] [[Category: कंप्यूटर नेटवर्क सुरक्षा]] [[Category: वेब सुरक्षा शोषण]] [[Category: कंप्यूटर सुरक्षा संगठन]] [[Category: वर्गीकरण प्रणाली]] | [[Category: सॉफ्टवेयर विसंगतियाँ]] [[Category: कंप्यूटर मानक]] [[Category: कंप्यूटर नेटवर्क सुरक्षा]] [[Category: वेब सुरक्षा शोषण]] [[Category: कंप्यूटर सुरक्षा संगठन]] [[Category: वर्गीकरण प्रणाली]] | ||
Revision as of 09:01, 24 June 2023
कॉमन वीकनेस एन्यूमरेशन (CWE) हार्डवेयर और सॉफ्टवेयर की कमजोरियों और कमजोरियों के लिए श्रेणी प्रणाली है। यह सॉफ्टवेयर और हार्डवेयर में खामियों को समझने और उन खामियों को पहचानने, ठीक करने और रोकने के लिए इस्तेमाल किए जा सकने वाले स्वचालित उपकरण बनाने के लक्ष्यों के साथ सामुदायिक परियोजना द्वारा कायम है।[1] यह परियोजना राष्ट्रीय साइबर सुरक्षा एफएफआरडीसी द्वारा प्रायोजित है, जो अमेरिका-CERT और यूएस डिपार्टमेंट ऑफ होमलैंड सिक्योरिटी के राष्ट्रीय साइबर सुरक्षा प्रभाग के समर्थन से मेटर कॉर्पोरेशन द्वारा संचालित है।[2][3] CWE मानक का संस्करण 4.10 जुलाई 2021 में जारी किया गया था।[4] CWE में 600 से अधिक श्रेणियां हैं, जिनमें बफर ओवरफ्लो, पथ/निर्देशिका ट्री ट्रैवर्सल त्रुटियां, दौड़ की स्थिति, क्रॉस साइट स्क्रिप्टिंग , हार्ड-कोडेड पासवर्ड और असुरक्षित रैंडम नंबर शामिल हैं।[5]
सामान्य कमजोरी गणना (सीडब्ल्यूई) संगतता कार्यक्रम सेवा या उत्पाद की समीक्षा करने और आधिकारिक तौर पर सीडब्ल्यूई-संगत और सीडब्ल्यूई-प्रभावी के रूप में पंजीकृत होने की अनुमति देता है। कार्यक्रम संगठनों को
उदाहरण
- CWE श्रेणी 121 स्टैक-आधारित बफर ओवरफ्लो के लिए है।[6]
सीडब्ल्यूई संगतता
सामान्य कमजोरी गणना (सीडब्ल्यूई) संगतता कार्यक्रम सेवा या उत्पाद की समीक्षा करने और आधिकारिक तौर पर सीडब्ल्यूई-संगत और सीडब्ल्यूई-प्रभावी के रूप में पंजीकृत होने की अनुमति देता है। कार्यक्रम संगठनों को सही सॉफ्टवेयर उपकरण चुनने और संभावित कमजोरियों और उनके संभावित प्रभाव के बारे में सीखने में सहायता करता है।
CWE संगत स्थिति प्राप्त करने के लिए किसी उत्पाद या सेवा को 6 में से 4 आवश्यकताओं को पूरा करना होगा, जो नीचे दिखाया गया है:
CWE Searchable | users may search security elements using CWE identifiers |
CWE Output | security elements presented to users include, or allow users to obtain, associated CWE identifiers |
Mapping Accuracy | security elements accurately link to the appropriate CWE identifiers |
CWE Documentation | capability's documentation describes CWE, CWE compatibility, and how CWE-related functionality in the capability is used |
CWE Coverage | for CWE-Compatibility and CWE-Effectiveness, the capability's documentation explicitly lists the CWE-IDs that the capability claims coverage and effectiveness against locating in software |
CWE Test Results | for CWE-Effectiveness, test results from the capability showing the results of assessing software for the CWEs are posted on the CWE Web site |
सितंबर 2019 तक 56 संगठन हैं जो CWE संगत स्थिति प्राप्त करने वाले उत्पादों और सेवाओं का विकास और रखरखाव करते हैं।[7]
अनुसंधान, समालोचना और नए विकास
कुछ शोधकर्ता सोचते हैं कि CWE में अस्पष्टताओं से बचा जा सकता है या उन्हें कम किया जा सकता है।[8]
यह भी देखें
- सामान्य भेद्यताएं और जोखिम (सीवीई)
- सामान्य भेद्यता स्कोरिंग सिस्टम (सीवीएसएस)
- राष्ट्रीय भेद्यता डेटाबेस
संदर्भ
- ↑ "सीडब्ल्यूई - सीडब्ल्यूई के बारे में". at mitre.org.
- ↑ National Vulnerabilities Database CWE Slice at nist.gov
- ↑ Goseva-Popstojanova, Katerina; Perhinschi, Andrei (2015). "सुरक्षा कमजोरियों का पता लगाने के लिए स्थिर कोड विश्लेषण की क्षमता पर". Information and Software Technology (in English). 68: 18–33. doi:10.1016/j.infsof.2015.08.002.
- ↑ "CWE Version 4.10 Now Available". The MITRE Corporation. Retrieved 9 March 2022.
- ↑ The Bugs Framework (BF) / Common Weakness Enumeration (CWE) at nist.gov
- ↑ CWE-121: Stack-based Buffer Overflows
- ↑ "CWE - CWE-संगत उत्पाद और सेवाएँ". at mitre.org.
- ↑ Paul E. Black, Irena V. Bojanova, Yaacov Yesha, Yan Wu. 2015. Towards a “Periodic Table” of Bugs
बाहरी संबंध
- Certifying Applications for Known Security Weaknesses. The Common Weakness Enumeration (CWE) Effort // 6 March 2007
- "Classes of Vulnerabilities and Attacks" (PDF). Wiley Handbook of Science and Technology for Homeland Security. comparison of different vulnerability Classifications. Archived from the original (PDF) on 2016-03-22.
{{cite web}}
: CS1 maint: others (link)