三十天前,這個系列從土木堡開始。 一支準備充分的精銳,在一天之內沒了。問題不出在那一天不夠努力,出在整場戰爭的打法已經跟不上對手。 落回今天。第 14 條的通報...
邱吉爾在敦克爾克之後講過一句話:戰爭不是靠撤退打贏的。 這一整個系列講到這裡,做的幾乎都是撤退式的救援。一條 CVE 進來,判斷、評分、反查、通報、修補,然後下...
先把前提寫死,因為前提變了,底下的順序就全部作廢。 **一個人。三個月。一家硬體公司,產品有賣到歐盟,而且早就賣了好幾年。**沒有預算買平台,沒有第二個人可以分...
假設一個場景。你的 SBOM 跟公開弱點資料庫對完之後,跳出三千條。 團隊這個星期能認真處理的,大概三十條。 這中間差了一百倍,而那一百倍不會靠加班補起來。唯一...
先講兩條會決定你怎麼收尾的規定。 第 13(13) 條:技術文件與 EU 符合性聲明要供市場監督機關取用至少十年,或整個支援期間,孰長。 第 31 條:技術文件...
CRA 第 13(19) 條有一句話,硬體業的人第一次讀到通常會愣一下: 支援期間的結束日期,至少要標到年與月,而且要在購買當下就以容易取得的方式清楚說明,必要...
Annex I Part II(3) 的全文,翻成中文大概二十個字:製造商應定期對產品進行有效的測試與審查。 沒有頻率,沒有方法,沒有涵蓋率門檻。 建築物的公共...
你把掃描接進建置流程,設了一條規則:Critical 就擋。 然後跑第一次。 三十七個專案,三十五個紅的。而且那些 Critical 大多在三年前就存在了,跟今...
三月你產了一份 SBOM,裡面有某個加密函式庫的 3.0.x 版。 四月,那個函式庫公布了一個弱點。 那份 SBOM 一個字都沒有變,但它的意義變了。 這就是整...
你把 SBOM 交出去了。客戶很滿意,然後問了下一個問題: 「那這台機器上的網路晶片是誰做的?哪一批?」 SBOM 答不出來,因為它掃的是軟體。 而 Annex...
有人交了一份 SBOM 給客戶。三個月後客戶回信問:這份還準嗎? 答不出來。 因為那份 SBOM 是某個人某天下午掃出來的,之後產品出了兩個韌體版本,沒有人重掃...
二十一項裡,硬體廠通常會在哪三項交白卷。 信箱怎麼收、誰來分、誰按送出鍵、時鐘怎麼管。這些都是門鈴響了之後的事。但門鈴只是第 14 條,一條。真正決定你能不能在...
一個案子在系統裡的狀態是「調查中」。 三天過去,狀態還是「調查中」,因為工程師還在復現那個條件。而法定的 72 小時,昨天就到了。 **這件事的可怕之處在於:沒...
兩個人為了「這是 P2 還是 P3」爭論了二十分鐘。 二十分鐘之後結論出來了,而那件案子該做的動作,跟爭論之前完全一樣。 這種會議我相信很多人開過。它暴露的是一...
L0 交出來的是一件欄位齊全、已經去重的案件。 現在它躺在第一個真人面前。這個人要做的事,只有一件:決定它走哪一軌。 多數人在這裡的第一個動作是打開附件看程式碼...
回到 Day 13 那二十七封信。 其中有幾封是「非得由懂資安的人看過才能判斷」的?大概兩封。 剩下二十五封,機器可以先處理掉絕大部分。這一層就叫 L0。 **...
昨天那二十七封信,直覺的解法是再開幾個信箱:security-report@、bounty@、vuln@,各收各的。 這個解法會失敗,而且失敗得很快。 通報者不...
一個對外資安信箱典型的一天,大概長這樣。 早上打開,二十七封新信。 十二封是自動掃描器的報告,全部指向同一個 SSL 設定。四封說「我發現貴公司網站有嚴重漏洞,...
CRA 第 14 條的通報義務昨天生效。 所以現在假設一件事:昨天下午三點,一封信進到你們的對外信箱,說某個型號的弱點正在被利用。 你們有沒有一個人,按得下那個...
提案送上去,過了兩週回來,少了一席。 你簽了字,因為爭下去也沒用,而且少一席看起來還撐得住。 那一刻你做的事情,比妥協嚴重一點:你替公司做了一個風險決定,但沒有...
編制提案最常見的死法,不是被打回票。 是被回一句「先做做看,明年再說」。 在一般專案上這句話很合理。在有法定時限的事情上,它是最貴的答案,因為時限不會因為你還在...
界線寫在流程文件裡,平常沒有人會看。 它真正被拿出來用的時機只有一個:有人把一件不該給你的事丟過來,而你要在五分鐘內回答「這件事我們做到哪裡為止」,而且不能得罪...
PSIRT 成立的第一個月,一定會有人問你一句話: 「那你們到底修不修?」 這題答錯,團隊三個月後就會垮。而多數人第一次會答錯,因為「我們修」聽起來比較負責任。...
1940 年 5 月底,英軍有三十幾萬人被壓在敦克爾克的海灘上,而海軍能調的驅逐艦不夠把人載回來。最後補上缺口的是徵召來的漁船、遊艇、渡輪,八百多艘民船。 幕二...
昨天講三個時限。今天講一個更前面的問題:這些時限到底管到哪些產品。 多數人第一次讀 CRA 會問同一句話:那我 2022 年賣出去、現在還在客戶機房裡跑的那批機...
昨天講兩個鬧鐘。今天把短鬧鐘拆開看。 CRA 第 14 條要求製造商在發現產品有正在被利用的弱點時,分三次通報。很多人第一次看到會以為是「同一份報告寫三遍,愈寫...
前面三天在講問題有多大。今天講整個系列的骨架,也是我這半年想通的最重要一件事。 CRA 給製造商兩個期限,中間隔十五個月。 2026 年 9 月 11 日,第...
先做一題國小算術。 2025 年全年公布了 48,185 條 CVE,平均一天 132 條。 你可能會說,那些大多無關緊要。好,我們只看最嚴重的那一級:Crit...
昨天我說 2024 那三十篇「大概只有一半還算數」。真的對過 Annex I 之後,數字是十三篇。比我猜的還少,而且陣亡得最乾脆的,剛好是我當年寫得最起勁的那兩...
週五下午五點,一封信進到你們公司的對外信箱。寄件人是個沒聽過的研究者,說你們某台機器有弱點,而且已經有人在利用。 那封信沒有人打開。要到週一早上才有人看到。 但...