
OWASP / CAPSEC データベースの Common Weakness Enumeration に基づくコマンドライン CWE 発見ツールです。
OWASP CWE ツールキット公式ページ
Node.js 環境があれば、以下のように npx ツールを使って cwe-tool を呼び出すことができます:
npx cwe-tool [...command-line options...]
docker pull lirantal/cwe-tool
docker run --rm lirantal/cwe-tool --search test
git clone https://github.com/OWASP/cwe-tool
docker build -t docker.pkg.github.com/owasp/cwe-tool/cwe-tool .
上記の -t の image name は、お好みのイメージ名にすることができます!
Docker でサンプルを実行する
docker run --rm docker.pkg.github.com/owasp/cwe-tool/cwe-tool --id 22
docker run --rm docker.pkg.github.com/owasp/cwe-tool/cwe-tool --search test
Github パッケージレジストリからイメージをプルして検索を実行する
docker pull docker.pkg.github.com/owasp/cwe-tool/cwe-tool:latest
docker run --rm docker.pkg.github.com/owasp/cwe-tool/cwe-tool:latest --search test
CWE ツールの出力は JSON で、データの処理やその後の調査が可能です。
コマンドラインオプションの概要:
| command-line argument | description | implemented |
|---|---|---|
--id | ID によって CWE データを取得します。 | ✅ |
--parent-id | --id と --parent-id の両方が指定された場合、親 ID を満たす CWE ID のみを返します。 | ✅ PR 歓迎 |
--indirect | --parent-id とともに指定すると、ツリーのルートまでのすべての間接的な親を取得します。 | ✅ |
--search | 文字列検索で、一致するすべての CWE タイトルを返します。 | ✅ |
--show-membership | すべての CWE ID と、その CWE カテゴリの所属関係を返します。 | ❌ PR 歓迎 |
npx cwe-tool --id 22
次のコマンドは、指定された親 ID に対してツリー全体で直接的または間接的な関係を満たすかどうかに基づいて、すべての CWE ID をフィルタリングします。
npx cwe-tool --id 22 --parent-id 167 --indirect
出力は次の JSON です: