新聞

歐盟網路韌性法案(Cyber Resilience Act,CRA)針對製造商的漏洞與資安事件通報義務已於9月11日生效,製造商發現產品存在遭積極利用的漏洞後,須在24小時內提出初步預警,並於72小時內進一步提交通報;若漏洞涉及第三方開源元件,也可能聯繫相關專案釐清影響及取得修補資訊。

開放原始碼安全基金會(OpenSSF)說明CRA製造商通報義務生效後對開源社群的影響,並強調一般開源專案維護者與CRA定義的開源軟體管理者(open-source software steward)屬於不同角色。一般維護者並不因這項新規直接承擔CRA通報義務;開源軟體管理者的通報義務則視其參與數位元素產品開發等情況而定,相關規定自2027年12月11日起適用。

OpenSSF建議開源專案先確認是否已有明確的漏洞通報方式,包括建立或更新SECURITY.md檔案、維持有效的資安聯絡資訊;若有開源軟體管理者或所屬基金會,也應確認對方是否已有漏洞協調機制。這些措施可讓使用相關元件的製造商發現漏洞時,更快找到上游專案聯絡窗口並展開後續處理。

根據歐盟網路安全局(ENISA)公布的資訊,歐盟為CRA建置的單一通報平臺已開始運作,製造商須透過這個平臺提交相關通報。

不過,製造商對開源元件的掌握程度仍有改善空間。Linux基金會與OpenSSF在今年6月發布的調查顯示,僅約3成受訪製造商已針對所有產品建立軟體物料清單(SBOM),定期評估開源元件安全管理實務的比例也僅約3成。CRA通報義務上路後,製造商能否迅速掌握產品使用的開源元件,將影響發現漏洞後確認受影響產品及聯繫上游專案的速度。