拿不到主板底层源代码?采用联发科、瑞芯微、涂鸦等公模方案的硬件如何通过 CRA 合规?

随着欧盟《网络弹性法案》(CRA)2024/2847号法规的生效,含数字元素的硬件产品在欧盟市场面临更为严格的网络安全合规要求。本研究旨在深入剖析CRA对硬件产品的具体合规要求,并提供切实可行的应对策略。通过系统解析CRA法规条款,明确制造商、进口商和分销商的安全义务;分析“制造商”法律责任界定,尤其针对OEM/ODM厂商的责任变化;介绍二进制固件逆向提取SBOM的标准流程及工具使用,以及向供应链上游索取合规资质的实用方法。研究得出企业在应对CRA合规时的关键要点,包括SBOM生成、漏洞管理、供应链责任划分等,并提出将合规要求融入产品全生命周期管理的建议,以帮助企业有效实现CRA合规目标。 

hero-image
执行摘要

随着欧盟《网络弹性法案》(CRA)2024/2847号法规生效,任何含数字元素并投放欧盟市场的硬件产品都需满足强制的网络安全要求。CRA明确了制造商、进口商和分销商的安全义务,要求在产品全生命周期内进行风险评估、记录软件物料清单(SBOM)、妥善管理漏洞并提供安全更新。对于采用联发科、瑞芯微、涂鸦等公模方案且无法获取主板底层源代码的厂商而言,仍须通过二进制分析等手段生成SBOM并证明产品合规,同时与上游方案商签订契约,获取CE声明、SBOM、漏洞信息等合规资料以构建责任免责链。本文面向研发总监、嵌入式软件负责人和硬件产品经理,以通俗易懂的语言深入剖析CRA下OEM/ODM与“制造商”法律责任、二进制固件逆向提取CycloneDX/SPDX SBOM的标准流程(含工具和示例)、向联发科等方案商索取合规资质与证明的实用模板,以及风险与合规检查清单,帮助企业切实实现CRA合规要求。

关键要点 - **CRA适用范围与合规期限**:CRA对含数字元素的硬件和软件产品都适用,未排除专业行业法规范围的产品均应遵循。2024年12月法案生效后,企业有过渡期至2027年底完成技术准备;漏洞报告义务从2026年9月开始(后文风险清单中详述)。 - **制造商责任界定**:最终以自身名义(商标)上市产品的组织即为CRA法规下的“制造商”;进口商/分销商在贴上自身名义或对产品作实质修改时,也视同制造商承担同等义务。OEM/ODM厂商若产品贴牌销售,其法律责任随卖方变化。 - **SBOM要求与漏洞管理**:CRA规定制造商需记录产品所含组件及漏洞,生成可机读格式的软件物料清单(SBOM),至少涵盖**产品顶层依赖**。并要求及时修补漏洞、公开通报安全更新信息、实施漏洞披露政策。即使底层代码封闭,厂商仍应通过二进制分析等方式收集开源组件信息,生成CycloneDX/SPDX格式SBOM。 - **供应链合规资料**:应向上游方案商(如联发科、瑞芯微、涂鸦)索取CE符合性声明、OSS组件清单(最好是SBOM)、安全开发流程说明、漏洞应对政策等合规证据,构建完整的责任链路和免责依据。采购合同应明确要求供应商协助CRA合规(如提供更新支持期限、补丁发布承诺、赔偿条款等)。 - **工具与流程示例**:逆向固件常用工具包括:**Binwalk/FAT**提取文件系统;**Syft/Trivy/CycloneDX-CLI/tern/Scancode**等扫描组件并生成SBOM;**SPDX-tools**将扫描结果规范为SPDX格式。实际流程示意图如下:mermaid flowchart LR A[获取固件镜像] --> B[用Binwalk或固件分析工具提取文件系统] B --> C{识别文件系统类型} C -->|SquashFS| D[用unsquashfs解压] C -->|其他FS| E[用相应工具解压] D --> F[收集二进制程序、库文件和许可信息] E --> F F --> G[运行Syft/Trivy等扫描组件] G --> H[生成CycloneDX/SPDX格式的SBOM文件]

OEM/ODM与“制造商”法律责任解析

根据CRA第3条和第13条定义,“制造商”是指设计、生产或拥有设计权并以自己名称/商标投放市场的实体。换言之,如果ODM/OEM厂商以自身商标销售产品,则其为法律上的制造商;如果品牌商贴牌销售自有产品,则品牌商承担制造商责任。CRA明确:任何将产品以自己名义投放市场的进口商或分销商,也须按照制造商义务履责,例如需进行合格评定、风险评估、技术文档编制等。具体而言,CRA要求制造商在投放前进行产品网络安全风险评估,并在技术文件中说明如何满足基本安全要求;投放后需在支持期(至少5年)内处理和发布漏洞补丁。 合同与免责声明:为清晰责任,可在OEM/ODM协议中加入条款:供应商(原厂)须保证其模块符合CRA要求,并提供必要文档(如CE符合性声明、SBOM、测试报告等);明确规定漏洞信息披露和更新支持的义务(建议与产品投入使用期一致);若供应商违反合规义务,应承担相应法律责任或赔偿。建议包括赔偿免责条款,要求供应商承担因其模块不合规导致的罚款或索赔责任。 OEM/ODM场景示例:例如,若联发科出品的主板仅提供固件二进制,无源代码,最终品牌方仍须负责生成该固件的SBOM并满足《附录I》第II部分要求;同时,可在采购合同中明确要求联发科提供其芯片及固件的SBOM或顶层组件清单,以及CE认证声明,以证明其产品本身已符合欧盟网络安全标准。 责任链构建:市场监督机构可要求企业追溯供应链信息。因此,整合供应商提供的合规文件,并保留其名称和联系方式,是建立产品责任链路的关键。任何供应商在物料清单和合同中的名称都应保持一致,以便监管机构查证产品来源和合规证明。

CE合格声明(DoC)

SBOM/组件清单

软件漏洞披露政策文档

banner-image
索取合规资质与构建责任链

与联发科、瑞芯微、涂鸦等方案商合作时,应主动获取其合规证明文件,以确保整机产品具备完整的合规链路。主要做法包括: 索要技术文档与声明:请求方案商提供CE符合性声明(Declaration of Conformity)、技术文档、固件SBOM或组件清单、漏洞应对政策等。如可行,可要求提供ISO/IEC 30141等安全开发流程证明。 合同条款设计:在采购合同中加入重要条款,例如: 合规保证:供应商承诺其产品符合CRA和欧盟网络安全标准,若法规要求变更,及时协助整改。 更新支持:明确规定供应商提供至少与产品生命周期相匹配的安全更新支持期(支持期≥5年),并免费提供补丁。 漏洞通报:要求供应商设立漏洞报告渠道、定期通报其芯片/模块中发现的漏洞,并在发现时通知客户。 责任赔偿:若供应商违反合规义务导致产品不符合CRA,供应商应承担相应法律责任和赔偿损失。

面对欧盟CRA的合规挑战,即使无法获得底层源码,硬件产品仍必须确保安全性和可追溯性。建议研发团队 主动识别问题、分步骤实施合规任务:首先厘清自身角色和产品范围,完成必要的网络安全风险评估;其次通过固件提取与工具扫描方式生成完整SBOM并编制技术文档;同时在供应链管理中强化合规要求,与方案商签订包含CRA条款的合同,获取相应证明文件。技术上,可借助如Syft、Trivy、CycloneDX-CLI等开源工具自动化生成SBOM;组织上,则需制定漏洞披露流程、更新机制,明确5年或以上的安全支持期。最后,利用本文提供的对比表格、流程图和检查清单逐项实施落地工作。通过法律与技术手段结合,企业能够降低合规风险,将CRA要求融入产品开发生命周期,实现合规与业务发展的双赢。 参考文献:以上内容参照欧盟CRA法规原文及官方指南、CycloneDX/SPDX标准文档,以及业界主流安全白皮书和工具文档。