| ЛР_0 | Подготовительная — карта активов | Активы, точки входа, границы доверия, топ-5 критических активов | Уязвимость получает смысл только на карте активов и границ доверия. |
| ЛР_1 | A01:2025 · CWE-639/862/284 | Вертикальный и горизонтальный контроль доступа (BOLA/IDOR) | UI не заменяет серверную проверку владения объектом и полномочий. |
| ЛР_2 | A02:2025 · CWE-16/434/209 | Устаревший интерфейс, проверка файла по содержимому, обработка ошибок | Скрытый endpoint остаётся частью поверхности атаки, пока доступен. |
| ЛР_3 | A03:2025 · CWE-1104/937 | Уязвимая зависимость и артефакт разработки в публичной области | Нужны SBOM, SCA, фиксация версий и контроль provenance. |
| ЛР_4 | A04:2025 · CWE-548/347/306 | Утечка внутренних документов и приём токена без проверки подписи | Две разные первопричины: контроль доступа и криптографическая целостность. |
| ЛР_5 | A05:2025 · CWE-89/79 | SQL-инъекция и XSS как один принцип — смешение кода и данных | Защита — параметризация, контекстное кодирование и безопасные API. |
| ЛР_6 | A06:2025 · CWE-20/840/1284 | Бизнес-инвариант корзины (отрицательное количество) | Серверная доменная логика и ограничения БД важнее UI-валидации. |
| ЛР_7 | A07:2025 · CWE-521/262/307 | Слабые и дефолтные учётные данные, защита жизненного цикла учётки | Меры защищают процесс входа без превращения в массовый подбор. |
| ЛР_8 | A08:2025 · CWE-502/400/776 | Небезопасная десериализация: бомба памяти в изолированном стенде | Структурированный вход остаётся недоверенным; нужны лимиты и безопасный парсер. |
| ЛР_9 | A09:2025 · CWE-778/532/200 | Открытые метрики, секрет в клиентском коде, событие как контроль | Много логов без alerting и владельца реакции — это не мониторинг. |
| ЛР_10 | A10:2021 · CWE-918 | SSRF в трёхсервисном fixture: gateway, app и internal | Граница доверия + egress-изоляция; в 2025 SSRF не маркируется как A10. |
| ЛР_11 | Память · CWE-787/120/78 | Переполнение буфера → выполнение команды на учебном бинарнике | Первопричина — отсутствие проверки границ; hardening лишь компенсирует. |