iT邦幫忙

產品資安相關文章
共有 30 則文章
鐵人賽 Security DAY 30

技術 Day 30|從救火走向設計

三十天前,這個系列從土木堡開始。 一支準備充分的精銳,在一天之內沒了。問題不出在那一天不夠努力,出在整場戰爭的打法已經跟不上對手。 落回今天。第 14 條的通報...

鐵人賽 Security DAY 29

技術 Day 29|資安什麼時候會有抗生素

邱吉爾在敦克爾克之後講過一句話:戰爭不是靠撤退打贏的。 這一整個系列講到這裡,做的幾乎都是撤退式的救援。一條 CVE 進來,判斷、評分、反查、通報、修補,然後下...

鐵人賽 Security DAY 28

技術 Day 28|如果只有一個人、三個月,我會照什麼順序做

先把前提寫死,因為前提變了,底下的順序就全部作廢。 **一個人。三個月。一家硬體公司,產品有賣到歐盟,而且早就賣了好幾年。**沒有預算買平台,沒有第二個人可以分...

鐵人賽 Security DAY 27

技術 Day 27|三千條進去,三十條出來

假設一個場景。你的 SBOM 跟公開弱點資料庫對完之後,跳出三千條。 團隊這個星期能認真處理的,大概三十條。 這中間差了一百倍,而那一百倍不會靠加班補起來。唯一...

鐵人賽 Security DAY 26

技術 Day 26|技術文件要留十年,而掃描報告卻存在某個人的筆電裡

先講兩條會決定你怎麼收尾的規定。 第 13(13) 條:技術文件與 EU 符合性聲明要供市場監督機關取用至少十年,或整個支援期間,孰長。 第 31 條:技術文件...

鐵人賽 Security DAY 25

技術 Day 25|上游只給三年,而你要在包裝上印五年

CRA 第 13(19) 條有一句話,硬體業的人第一次讀到通常會愣一下: 支援期間的結束日期,至少要標到年與月,而且要在購買當下就以容易取得的方式清楚說明,必要...

鐵人賽 Security DAY 24

技術 Day 24|法規只寫了「定期」,沒寫幾次

Annex I Part II(3) 的全文,翻成中文大概二十個字:製造商應定期對產品進行有效的測試與審查。 沒有頻率,沒有方法,沒有涵蓋率門檻。 建築物的公共...

鐵人賽 Security DAY 23

技術 Day 23|擋與不擋:依賴掃描的門檻設計

你把掃描接進建置流程,設了一條規則:Critical 就擋。 然後跑第一次。 三十七個專案,三十五個紅的。而且那些 Critical 大多在三年前就存在了,跟今...

鐵人賽 Security DAY 22

技術 Day 22|三月產的 SBOM,四月就不能用了

三月你產了一份 SBOM,裡面有某個加密函式庫的 3.0.x 版。 四月,那個函式庫公布了一個弱點。 那份 SBOM 一個字都沒有變,但它的意義變了。 這就是整...

鐵人賽 Security DAY 21

技術 Day 21|HBOM:硬體廠獨有的那一張表

你把 SBOM 交出去了。客戶很滿意,然後問了下一個問題: 「那這台機器上的網路晶片是誰做的?哪一批?」 SBOM 答不出來,因為它掃的是軟體。 而 Annex...

鐵人賽 Security DAY 20

技術 Day 20|SBOM 不是一個檔案,是一條產線

有人交了一份 SBOM 給客戶。三個月後客戶回信問:這份還準嗎? 答不出來。 因為那份 SBOM 是某個人某天下午掃出來的,之後產品出了兩個韌體版本,沒有人重掃...

鐵人賽 Security DAY 19

技術 Day 19|我們解決的是門鈴,不是房子

二十一項裡,硬體廠通常會在哪三項交白卷。 信箱怎麼收、誰來分、誰按送出鍵、時鐘怎麼管。這些都是門鈴響了之後的事。但門鈴只是第 14 條,一條。真正決定你能不能在...

鐵人賽 Security DAY 18

技術 Day 18|沒有人做錯任何事,但還是遲到了

一個案子在系統裡的狀態是「調查中」。 三天過去,狀態還是「調查中」,因為工程師還在復現那個條件。而法定的 72 小時,昨天就到了。 **這件事的可怕之處在於:沒...

鐵人賽 Security DAY 17

技術 Day 17|分級不要做太細

兩個人為了「這是 P2 還是 P3」爭論了二十分鐘。 二十分鐘之後結論出來了,而那件案子該做的動作,跟爭論之前完全一樣。 這種會議我相信很多人開過。它暴露的是一...

鐵人賽 Security DAY 16

技術 Day 16|L1:五個問題決定它去哪

L0 交出來的是一件欄位齊全、已經去重的案件。 現在它躺在第一個真人面前。這個人要做的事,只有一件:決定它走哪一軌。 多數人在這裡的第一個動作是打開附件看程式碼...

鐵人賽 Security DAY 15

技術 Day 15|L0:讓系統先擋掉一半

回到 Day 13 那二十七封信。 其中有幾封是「非得由懂資安的人看過才能判斷」的?大概兩封。 剩下二十五封,機器可以先處理掉絕大部分。這一層就叫 L0。 **...

鐵人賽 Security DAY 14

技術 Day 14|入口統一,隊列分開

昨天那二十七封信,直覺的解法是再開幾個信箱:security-report@、bounty@、vuln@,各收各的。 這個解法會失敗,而且失敗得很快。 通報者不...

鐵人賽 Security DAY 13

技術 Day 13|security@ 為什麼會變成總機兼垃圾場

一個對外資安信箱典型的一天,大概長這樣。 早上打開,二十七封新信。 十二封是自動掃描器的報告,全部指向同一個 SSL 設定。四封說「我發現貴公司網站有嚴重漏洞,...

鐵人賽 Security DAY 12

技術 Day 12|誰握有那 24 小時

CRA 第 14 條的通報義務昨天生效。 所以現在假設一件事:昨天下午三點,一封信進到你們的對外信箱,說某個型號的弱點正在被利用。 你們有沒有一個人,按得下那個...

鐵人賽 Security DAY 11

技術 Day 11|編制表其實是一份風險聲明

提案送上去,過了兩週回來,少了一席。 你簽了字,因為爭下去也沒用,而且少一席看起來還撐得住。 那一刻你做的事情,比妥協嚴重一點:你替公司做了一個風險決定,但沒有...

鐵人賽 Security DAY 10

技術 Day 10|一份會過的編制提案

編制提案最常見的死法,不是被打回票。 是被回一句「先做做看,明年再說」。 在一般專案上這句話很合理。在有法定時限的事情上,它是最貴的答案,因為時限不會因為你還在...

鐵人賽 Security DAY 9

技術 Day 09|中樞只做四件事:研判、評分、盤點、掌時鐘

界線寫在流程文件裡,平常沒有人會看。 它真正被拿出來用的時機只有一個:有人把一件不該給你的事丟過來,而你要在五分鐘內回答「這件事我們做到哪裡為止」,而且不能得罪...

鐵人賽 Security DAY 8

技術 Day 08|中樞不做修補

PSIRT 成立的第一個月,一定會有人問你一句話: 「那你們到底修不修?」 這題答錯,團隊三個月後就會垮。而多數人第一次會答錯,因為「我們修」聽起來比較負責任。...

鐵人賽 Security DAY 7

技術 Day 07|從零建 PSIRT 的第一個問題:要幾個人

1940 年 5 月底,英軍有三十幾萬人被壓在敦克爾克的海灘上,而海軍能調的驅逐艦不夠把人載回來。最後補上缺口的是徵召來的漁船、遊艇、渡輪,八百多艘民船。 幕二...

鐵人賽 Security DAY 6

技術 Day 06|沒有落日條款:已經賣出去的也算

昨天講三個時限。今天講一個更前面的問題:這些時限到底管到哪些產品。 多數人第一次讀 CRA 會問同一句話:那我 2022 年賣出去、現在還在客戶機房裡跑的那批機...

鐵人賽 Security DAY 5

技術 Day 05|24 小時、72 小時、14 天:三份不同的報告,不是同一份寫三次

昨天講兩個鬧鐘。今天把短鬧鐘拆開看。 CRA 第 14 條要求製造商在發現產品有正在被利用的弱點時,分三次通報。很多人第一次看到會以為是「同一份報告寫三遍,愈寫...

鐵人賽 Security DAY 4

技術 Day 04|家裡失火,跟房子要抗震補強,不是同一種工程

前面三天在講問題有多大。今天講整個系列的骨架,也是我這半年想通的最重要一件事。 CRA 給製造商兩個期限,中間隔十五個月。 2026 年 9 月 11 日,第...

鐵人賽 Security DAY 3

技術 Day 03|一年四萬八千條 CVE,而團隊只有三個人

先做一題國小算術。 2025 年全年公布了 48,185 條 CVE,平均一天 132 條。 你可能會說,那些大多無關緊要。好,我們只看最嚴重的那一級:Crit...

鐵人賽 Security DAY 2

技術 Day 02|NIST 給你食譜,CRA 給你衛生法規:四項變硬,五項從零

昨天我說 2024 那三十篇「大概只有一半還算數」。真的對過 Annex I 之後,數字是十三篇。比我猜的還少,而且陣亡得最乾脆的,剛好是我當年寫得最起勁的那兩...

鐵人賽 Security DAY 1

技術 Day 01|兩年前我寫的是建議書,今年這份有罰則

週五下午五點,一封信進到你們公司的對外信箱。寄件人是個沒聽過的研究者,說你們某台機器有弱點,而且已經有人在利用。 那封信沒有人打開。要到週一早上才有人看到。 但...