三月你產了一份 SBOM,裡面有某個加密函式庫的 3.0.x 版。 四月,那個函式庫公布了一個弱點。 那份 SBOM 一個字都沒有變,但它的意義變了。 這就是整...
你把 SBOM 交出去了。客戶很滿意,然後問了下一個問題: 「那這台機器上的網路晶片是誰做的?哪一批?」 SBOM 答不出來,因為它掃的是軟體。 而 Annex...
有人交了一份 SBOM 給客戶。三個月後客戶回信問:這份還準嗎? 答不出來。 因為那份 SBOM 是某個人某天下午掃出來的,之後產品出了兩個韌體版本,沒有人重掃...
二十一項裡,硬體廠通常會在哪三項交白卷。 信箱怎麼收、誰來分、誰按送出鍵、時鐘怎麼管。這些都是門鈴響了之後的事。但門鈴只是第 14 條,一條。真正決定你能不能在...
一個案子在系統裡的狀態是「調查中」。 三天過去,狀態還是「調查中」,因為工程師還在復現那個條件。而法定的 72 小時,昨天就到了。 **這件事的可怕之處在於:沒...
兩個人為了「這是 P2 還是 P3」爭論了二十分鐘。 二十分鐘之後結論出來了,而那件案子該做的動作,跟爭論之前完全一樣。 這種會議我相信很多人開過。它暴露的是一...
L0 交出來的是一件欄位齊全、已經去重的案件。 現在它躺在第一個真人面前。這個人要做的事,只有一件:決定它走哪一軌。 多數人在這裡的第一個動作是打開附件看程式碼...
回到 Day 13 那二十七封信。 其中有幾封是「非得由懂資安的人看過才能判斷」的?大概兩封。 剩下二十五封,機器可以先處理掉絕大部分。這一層就叫 L0。 **...
昨天那二十七封信,直覺的解法是再開幾個信箱:security-report@、bounty@、vuln@,各收各的。 這個解法會失敗,而且失敗得很快。 通報者不...
一個對外資安信箱典型的一天,大概長這樣。 早上打開,二十七封新信。 十二封是自動掃描器的報告,全部指向同一個 SSL 設定。四封說「我發現貴公司網站有嚴重漏洞,...
CRA 第 14 條的通報義務昨天生效。 所以現在假設一件事:昨天下午三點,一封信進到你們的對外信箱,說某個型號的弱點正在被利用。 你們有沒有一個人,按得下那個...
提案送上去,過了兩週回來,少了一席。 你簽了字,因為爭下去也沒用,而且少一席看起來還撐得住。 那一刻你做的事情,比妥協嚴重一點:你替公司做了一個風險決定,但沒有...
編制提案最常見的死法,不是被打回票。 是被回一句「先做做看,明年再說」。 在一般專案上這句話很合理。在有法定時限的事情上,它是最貴的答案,因為時限不會因為你還在...
界線寫在流程文件裡,平常沒有人會看。 它真正被拿出來用的時機只有一個:有人把一件不該給你的事丟過來,而你要在五分鐘內回答「這件事我們做到哪裡為止」,而且不能得罪...
PSIRT 成立的第一個月,一定會有人問你一句話: 「那你們到底修不修?」 這題答錯,團隊三個月後就會垮。而多數人第一次會答錯,因為「我們修」聽起來比較負責任。...
1940 年 5 月底,英軍有三十幾萬人被壓在敦克爾克的海灘上,而海軍能調的驅逐艦不夠把人載回來。最後補上缺口的是徵召來的漁船、遊艇、渡輪,八百多艘民船。 幕二...
昨天講三個時限。今天講一個更前面的問題:這些時限到底管到哪些產品。 多數人第一次讀 CRA 會問同一句話:那我 2022 年賣出去、現在還在客戶機房裡跑的那批機...
昨天講兩個鬧鐘。今天把短鬧鐘拆開看。 CRA 第 14 條要求製造商在發現產品有正在被利用的弱點時,分三次通報。很多人第一次看到會以為是「同一份報告寫三遍,愈寫...
前面三天在講問題有多大。今天講整個系列的骨架,也是我這半年想通的最重要一件事。 CRA 給製造商兩個期限,中間隔十五個月。 2026 年 9 月 11 日,第...
先做一題國小算術。 2025 年全年公布了 48,185 條 CVE,平均一天 132 條。 你可能會說,那些大多無關緊要。好,我們只看最嚴重的那一級:Crit...
昨天我說 2024 那三十篇「大概只有一半還算數」。真的對過 Annex I 之後,數字是十三篇。比我猜的還少,而且陣亡得最乾脆的,剛好是我當年寫得最起勁的那兩...
週五下午五點,一封信進到你們公司的對外信箱。寄件人是個沒聽過的研究者,說你們某台機器有弱點,而且已經有人在利用。 那封信沒有人打開。要到週一早上才有人看到。 但...
今天要來介紹國內有哪些廠商已經建有國內產品資安事件應變小組(Product Security Incident Response Team,PSIRT),如果對...
挑戰不可能的可能,就是一天PO兩篇!!雖然主題是Wireshark,不過每天都會有一篇Bonus,內容則會介紹國內外一些資安組織、駭客組織、資安法規及國際間合作...