iT邦幫忙

psirt相關文章
共有 24 則文章
鐵人賽 Security DAY 22

技術 Day 22|三月產的 SBOM,四月就不能用了

三月你產了一份 SBOM,裡面有某個加密函式庫的 3.0.x 版。 四月,那個函式庫公布了一個弱點。 那份 SBOM 一個字都沒有變,但它的意義變了。 這就是整...

鐵人賽 Security DAY 21

技術 Day 21|HBOM:硬體廠獨有的那一張表

你把 SBOM 交出去了。客戶很滿意,然後問了下一個問題: 「那這台機器上的網路晶片是誰做的?哪一批?」 SBOM 答不出來,因為它掃的是軟體。 而 Annex...

鐵人賽 Security DAY 20

技術 Day 20|SBOM 不是一個檔案,是一條產線

有人交了一份 SBOM 給客戶。三個月後客戶回信問:這份還準嗎? 答不出來。 因為那份 SBOM 是某個人某天下午掃出來的,之後產品出了兩個韌體版本,沒有人重掃...

鐵人賽 Security DAY 19

技術 Day 19|我們解決的是門鈴,不是房子

二十一項裡,硬體廠通常會在哪三項交白卷。 信箱怎麼收、誰來分、誰按送出鍵、時鐘怎麼管。這些都是門鈴響了之後的事。但門鈴只是第 14 條,一條。真正決定你能不能在...

鐵人賽 Security DAY 18

技術 Day 18|沒有人做錯任何事,但還是遲到了

一個案子在系統裡的狀態是「調查中」。 三天過去,狀態還是「調查中」,因為工程師還在復現那個條件。而法定的 72 小時,昨天就到了。 **這件事的可怕之處在於:沒...

鐵人賽 Security DAY 17

技術 Day 17|分級不要做太細

兩個人為了「這是 P2 還是 P3」爭論了二十分鐘。 二十分鐘之後結論出來了,而那件案子該做的動作,跟爭論之前完全一樣。 這種會議我相信很多人開過。它暴露的是一...

鐵人賽 Security DAY 16

技術 Day 16|L1:五個問題決定它去哪

L0 交出來的是一件欄位齊全、已經去重的案件。 現在它躺在第一個真人面前。這個人要做的事,只有一件:決定它走哪一軌。 多數人在這裡的第一個動作是打開附件看程式碼...

鐵人賽 Security DAY 15

技術 Day 15|L0:讓系統先擋掉一半

回到 Day 13 那二十七封信。 其中有幾封是「非得由懂資安的人看過才能判斷」的?大概兩封。 剩下二十五封,機器可以先處理掉絕大部分。這一層就叫 L0。 **...

鐵人賽 Security DAY 14

技術 Day 14|入口統一,隊列分開

昨天那二十七封信,直覺的解法是再開幾個信箱:security-report@、bounty@、vuln@,各收各的。 這個解法會失敗,而且失敗得很快。 通報者不...

鐵人賽 Security DAY 13

技術 Day 13|security@ 為什麼會變成總機兼垃圾場

一個對外資安信箱典型的一天,大概長這樣。 早上打開,二十七封新信。 十二封是自動掃描器的報告,全部指向同一個 SSL 設定。四封說「我發現貴公司網站有嚴重漏洞,...

鐵人賽 Security DAY 12

技術 Day 12|誰握有那 24 小時

CRA 第 14 條的通報義務昨天生效。 所以現在假設一件事:昨天下午三點,一封信進到你們的對外信箱,說某個型號的弱點正在被利用。 你們有沒有一個人,按得下那個...

鐵人賽 Security DAY 11

技術 Day 11|編制表其實是一份風險聲明

提案送上去,過了兩週回來,少了一席。 你簽了字,因為爭下去也沒用,而且少一席看起來還撐得住。 那一刻你做的事情,比妥協嚴重一點:你替公司做了一個風險決定,但沒有...

鐵人賽 Security DAY 10

技術 Day 10|一份會過的編制提案

編制提案最常見的死法,不是被打回票。 是被回一句「先做做看,明年再說」。 在一般專案上這句話很合理。在有法定時限的事情上,它是最貴的答案,因為時限不會因為你還在...

鐵人賽 Security DAY 9

技術 Day 09|中樞只做四件事:研判、評分、盤點、掌時鐘

界線寫在流程文件裡,平常沒有人會看。 它真正被拿出來用的時機只有一個:有人把一件不該給你的事丟過來,而你要在五分鐘內回答「這件事我們做到哪裡為止」,而且不能得罪...

鐵人賽 Security DAY 8

技術 Day 08|中樞不做修補

PSIRT 成立的第一個月,一定會有人問你一句話: 「那你們到底修不修?」 這題答錯,團隊三個月後就會垮。而多數人第一次會答錯,因為「我們修」聽起來比較負責任。...

鐵人賽 Security DAY 7

技術 Day 07|從零建 PSIRT 的第一個問題:要幾個人

1940 年 5 月底,英軍有三十幾萬人被壓在敦克爾克的海灘上,而海軍能調的驅逐艦不夠把人載回來。最後補上缺口的是徵召來的漁船、遊艇、渡輪,八百多艘民船。 幕二...

鐵人賽 Security DAY 6

技術 Day 06|沒有落日條款:已經賣出去的也算

昨天講三個時限。今天講一個更前面的問題:這些時限到底管到哪些產品。 多數人第一次讀 CRA 會問同一句話:那我 2022 年賣出去、現在還在客戶機房裡跑的那批機...

鐵人賽 Security DAY 5

技術 Day 05|24 小時、72 小時、14 天:三份不同的報告,不是同一份寫三次

昨天講兩個鬧鐘。今天把短鬧鐘拆開看。 CRA 第 14 條要求製造商在發現產品有正在被利用的弱點時,分三次通報。很多人第一次看到會以為是「同一份報告寫三遍,愈寫...

鐵人賽 Security DAY 4

技術 Day 04|家裡失火,跟房子要抗震補強,不是同一種工程

前面三天在講問題有多大。今天講整個系列的骨架,也是我這半年想通的最重要一件事。 CRA 給製造商兩個期限,中間隔十五個月。 2026 年 9 月 11 日,第...

鐵人賽 Security DAY 3

技術 Day 03|一年四萬八千條 CVE,而團隊只有三個人

先做一題國小算術。 2025 年全年公布了 48,185 條 CVE,平均一天 132 條。 你可能會說,那些大多無關緊要。好,我們只看最嚴重的那一級:Crit...

鐵人賽 Security DAY 2

技術 Day 02|NIST 給你食譜,CRA 給你衛生法規:四項變硬,五項從零

昨天我說 2024 那三十篇「大概只有一半還算數」。真的對過 Annex I 之後,數字是十三篇。比我猜的還少,而且陣亡得最乾脆的,剛好是我當年寫得最起勁的那兩...

鐵人賽 Security DAY 1

技術 Day 01|兩年前我寫的是建議書,今年這份有罰則

週五下午五點,一封信進到你們公司的對外信箱。寄件人是個沒聽過的研究者,說你們某台機器有弱點,而且已經有人在利用。 那封信沒有人打開。要到週一早上才有人看到。 但...

鐵人賽 Security DAY 30

技術 [Bonus Day 8] 國內產品資安事件應變小組 PSIRT

今天要來介紹國內有哪些廠商已經建有國內產品資安事件應變小組(Product Security Incident Response Team,PSIRT),如果對...

鐵人賽 Security DAY 2

技術 [BONUS Day1] CERT? CSIRT? 傻傻搞不清

挑戰不可能的可能,就是一天PO兩篇!!雖然主題是Wireshark,不過每天都會有一篇Bonus,內容則會介紹國內外一些資安組織、駭客組織、資安法規及國際間合作...