三十天前,這個系列從土木堡開始。
一支準備充分的精銳,在一天之內沒了。問題不出在那一天不夠努力,出在整場戰爭的打法已經跟不上對手。
落回今天。第 14 條的通報義務生效到今天是第十九天,2027 年 12 月 11 日全面適用,距離現在還有 437 天。
短鬧鐘響過了,長鬧鐘還在走。而這三十天寫下來,我心裡那個沒解決的問題反而變得更清楚。
疫苗改變的是誰在什麼時候付錢
昨天講抗生素,講的是在已經發生的事情上,怎麼打得更有效率。
疫苗是另一件事。它的價值不在於治得比較好,在於讓那件事不必發生。而它真正改變的,是成本的位置:從發病之後,挪到發病之前;從個人承擔,變成整群人一起先付一點。
這個結構跟 CRA 想做的事情幾乎一模一樣。
CRA 的罰則、通報時限、技術文件,全部都是手段。它真正想改變的是成本發生的時間點:現在整個產業把資安成本花在產品賣出去以後,法規想把它推回設計階段。
Secure by design 這個詞被講到有點空了,但它的不浪漫版本很具體:這不是一個理念,是一個把成本往前挪的決定。
法規的重心其實在出廠前
有一個數字對比,我是寫到很後面才意識到的。
Annex I Part I 有十三項,全部是出廠前的狀態要求:出廠時無已知可利用弱點、安全的預設組態、限制攻擊面、利用緩解措施、安全的更新機制。
Annex I Part II 有八項,那才是出廠後的流程要求:SBOM、修補、測試、揭露、CVD 政策、通報聯絡點、更新散布。
十三比八。法規的重心壓在出廠前。
而這個系列三十天裡,有二十幾天在講 Part II。
這個比例不是規劃失誤,它就是現在整個產業的樣子。大家都在補通報,因為通報先到期,而且做不到會馬上被看見。出廠前那十三項做不好,要到很久以後才會有人來問。
所以這三十天的結構本身,就是一份產業現況的自畫像。
往前挪的三件事
抽象的話講完了,給三件現在就做得動的,每一件都附上它往後省掉什麼。
**一、選型的時候就問安全支援期間。**把「支援到哪一年哪一月」放進選型規格,跟功耗與價格並列。這件事今天花掉的是一封信的時間,往後省掉的是第四年開始自己 backport 的那兩年(Day 25)。
**二、把編譯期的利用緩解措施開好。**ASLR、DEP、堆疊保護,對到 Annex I Part I 第 (k) 項。它不會讓記憶體類的弱點消失,但會讓它們從「可以穩定利用」變成「不一定打得中」。而記憶體那一族在昨天那份資料裡接近一成,這是投資一次、之後每一條同類型 CVE 都受益的東西(Day 29)。
**三、預設組態關到最小。**Annex I Part I 第 (b) 與第 (j) 項。出貨預設開著的那些服務、那些帳號、那個管理介面,每一個都是往後十年的通報來源。出廠設定是一個決定,改一次;通報是一個流程,跑十年。
三件事的共同點:它們都在產品定義階段做,成本都是一次性的,而且都不需要先買任何東西。
我猜會往哪裡走
以下是個人判斷,沒有經過驗證,但我願意把話講死,方便以後回來對答案。
**第一,安全支援期間會變成規格書上的一欄。**它會跟保固並列,客戶會開始拿它比價。當一個數字可以被比較,它就會開始影響採購決定,然後它會回頭影響你的選料。
**第二,SBOM 會從交付物變成投標的門票。**現在拿不出 SBOM 的後果是被客戶追問,兩年後的後果會是連報價單都送不進去。門票這種東西的特性是,你不會收到通知說你被擋在外面。
**第三,2027 年 12 月之後真正的痛點會是技術文件的維護。**難的地方不在第一次寫出來,在於寫完之後每一版出貨都要跟著更新(Day 26)。第一份技術文件是專案,第二十份是產線。
全系列索引
幕一 · 兩個鬧鐘
Day 01 兩年前我寫的是建議書,今年這份有罰則|Day 02 NIST 給你食譜,CRA 給你衛生法規|Day 03 一年四萬八千條 CVE,而你有三個人|Day 04 家裡失火,跟房子要抗震補強|Day 05 24 小時、72 小時、14 天|Day 06 沒有落日條款
幕二 · 人力布局
Day 07 從零建 PSIRT 的第一個問題:要幾個人|Day 08 中樞不做修補|Day 09 中樞只做四件事|Day 10 一份會過的編制提案|Day 11 編制表其實是一份風險聲明|Day 12 誰握有那 24 小時
幕三 · 流程建置
Day 13 security@ 為什麼會變成總機兼垃圾場|Day 14 入口統一,隊列分開|Day 15 L0:讓系統先擋掉一半|Day 16 L1:五個問題決定它去哪|Day 17 分級不要做太細|Day 18 法定時鐘要獨立管理
幕四 · 通報之外
Day 19 十三條要求與八條流程|Day 20 SBOM 是一條產線|Day 21 HBOM:硬體廠獨有的那一張表|Day 22 讓 SBOM 活起來|Day 23 擋與不擋:門檻設計|Day 24 法規只寫了「定期」,沒寫幾次|Day 25 上游只給三年,你要印五年|Day 26 技術文件要留十年
幕五 · 收斂
Day 27 三千條進去,三十條出來|Day 28 一個人、三個月,照什麼順序做|Day 29 資安什麼時候會有抗生素|Day 30 從救火走向設計
每一天都有一份可以直接拿去填的東西,從編制提案骨架、決策人指定書、三軌分流,到觸發矩陣、供應商詢問信、VEX 判定紀錄與技術文件目錄。
最後回答那一問
報名的時候我在簡介的最後寫了一句:資安什麼時候才會有抗生素跟疫苗。
三十天之後,我的答案是這樣。
抗生素其實已經在手上了。機轉層級的防護一直都存在,只是我們習慣把資源放在追個案,因為個案有名字、有編號、有人催。
疫苗還沒有。把安全變成出廠的前提條件,這件事沒有任何一家公司單獨做得起來,因為先做的人會先變貴。這種需要所有人一起先付一點的事,過去只有兩種東西推得動:一場夠慘的事故,或者一部法律。
CRA 是後者。它很煩、很貴、而且時程不等人。但它是目前唯一一個在認真嘗試把整個產業的成本往前挪的東西。
三十天前我說有兩個鬧鐘。現在短鬧鐘已經在響,長鬧鐘還有 437 天。中間會發生什麼我不知道,但我知道到了 2027 年 12 月 11 日那天,我大概還會再寫一次這個題目,因為那時候我手上會有真的跑過一年的紀錄。
下一篇不會等到那一天。長鬧鐘還在走,路上發生的事我會繼續寫。
順便問最後一句。看完這三十天:
明天你會先去動哪一件?
(a)指定決策人 (b)把入口開起來 (c)盤元件與支援期間 (d)先把這三十篇存起來,之後再說
留個字母就好。選(d)完全可以,我自己也有一堆存起來還沒看的東西。
三十天結束了,但這個系列不會停在這裡。訂閱的話,長鬧鐘那段路上我會繼續更新。
謝謝陪我走完這三十天。
參考:Regulation (EU) 2024/2847 Annex I Part I 十三項、Part II 八項,第 13 條、第 14 條、第 31 條。全面適用日 2027/12/11。三個趨勢判斷為個人觀點,未經驗證,歡迎兩年後回來對答案。