CVE會具體指出特定廠商的特定產品有什麼弱點;CWE則是通用弱點,不會指出特定廠商或產品。
• CWE因為跟廠商及產品無關,所以通常在設計審查時會用到,以改善設計的安全性。例如:SQL injection就是一種CWE,因為不管是MySQL, PostgreSQL, MS-SQL, Oracle或DB2, 都可能遭受SQL injection攻擊。
• CVE通常是在系統上線後,實施弱點掃描及修補管理會用到; CVE的弱點評分是根據CVSS,弱點的修補可以透過SCAP來作自動化的大量部署。
CVE會具體指出特定廠商的特定產品有什麼弱點;CWE則是通用弱點,不會指出特定廠商或產品。
• CWE因為跟廠商及產品無關,所以通常在設計審查時會用到,以改善設計的安全性。例如:SQL injection就是一種CWE,因為不管是MySQL, PostgreSQL, MS-SQL, Oracle或DB2, 都可能遭受SQL injection攻擊。
• CVE通常是在系統上線後,實施弱點掃描及修補管理會用到; CVE的弱點評分是根據CVSS,弱點的修補可以透過SCAP來作自動化的大量部署。