iT邦幫忙

sbom相關文章
共有 13 則文章
鐵人賽 Security DAY 12

技術 Day 12|誰握有那 24 小時

CRA 第 14 條的通報義務昨天生效。 所以現在假設一件事:昨天下午三點,一封信進到你們的對外信箱,說某個型號的弱點正在被利用。 你們有沒有一個人,按得下那個...

鐵人賽 Security DAY 11

技術 Day 11|編制表其實是一份風險聲明

提案送上去,過了兩週回來,少了一席。 你簽了字,因為爭下去也沒用,而且少一席看起來還撐得住。 那一刻你做的事情,比妥協嚴重一點:你替公司做了一個風險決定,但沒有...

鐵人賽 Security DAY 10

技術 Day 10|一份會過的編制提案

編制提案最常見的死法,不是被打回票。 是被回一句「先做做看,明年再說」。 在一般專案上這句話很合理。在有法定時限的事情上,它是最貴的答案,因為時限不會因為你還在...

鐵人賽 Security DAY 9

技術 Day 09|中樞只做四件事:研判、評分、盤點、掌時鐘

界線寫在流程文件裡,平常沒有人會看。 它真正被拿出來用的時機只有一個:有人把一件不該給你的事丟過來,而你要在五分鐘內回答「這件事我們做到哪裡為止」,而且不能得罪...

鐵人賽 Security DAY 8

技術 Day 08|中樞不做修補

PSIRT 成立的第一個月,一定會有人問你一句話: 「那你們到底修不修?」 這題答錯,團隊三個月後就會垮。而多數人第一次會答錯,因為「我們修」聽起來比較負責任。...

鐵人賽 Security DAY 7

技術 Day 07|從零建 PSIRT 的第一個問題:要幾個人

1940 年 5 月底,英軍有三十幾萬人被壓在敦克爾克的海灘上,而海軍能調的驅逐艦不夠把人載回來。最後補上缺口的是徵召來的漁船、遊艇、渡輪,八百多艘民船。 幕二...

鐵人賽 Security DAY 6

技術 Day 06|沒有落日條款:已經賣出去的也算

昨天講三個時限。今天講一個更前面的問題:這些時限到底管到哪些產品。 多數人第一次讀 CRA 會問同一句話:那我 2022 年賣出去、現在還在客戶機房裡跑的那批機...

鐵人賽 Security DAY 5

技術 Day 05|24 小時、72 小時、14 天:三份不同的報告,不是同一份寫三次

昨天講兩個鬧鐘。今天把短鬧鐘拆開看。 CRA 第 14 條要求製造商在發現產品有正在被利用的弱點時,分三次通報。很多人第一次看到會以為是「同一份報告寫三遍,愈寫...

鐵人賽 Security DAY 4

技術 Day 04|家裡失火,跟房子要抗震補強,不是同一種工程

前面三天在講問題有多大。今天講整個系列的骨架,也是我這半年想通的最重要一件事。 CRA 給製造商兩個期限,中間隔十五個月。 2026 年 9 月 11 日,第...

鐵人賽 Security DAY 3

技術 Day 03|一年四萬八千條 CVE,而團隊只有三個人

先做一題國小算術。 2025 年全年公布了 48,185 條 CVE,平均一天 132 條。 你可能會說,那些大多無關緊要。好,我們只看最嚴重的那一級:Crit...

鐵人賽 Security DAY 2

技術 Day 02|NIST 給你食譜,CRA 給你衛生法規:四項變硬,五項從零

昨天我說 2024 那三十篇「大概只有一半還算數」。真的對過 Annex I 之後,數字是十三篇。比我猜的還少,而且陣亡得最乾脆的,剛好是我當年寫得最起勁的那兩...

鐵人賽 Security DAY 1

技術 Day 01|兩年前我寫的是建議書,今年這份有罰則

週五下午五點,一封信進到你們公司的對外信箱。寄件人是個沒聽過的研究者,說你們某台機器有弱點,而且已經有人在利用。 那封信沒有人打開。要到週一早上才有人看到。 但...

鐵人賽 Kubernetes DAY 23

技術 Day 23:typecheck、generate-sbom、upload-sbom、cleanup-workspace

一口氣多了不少TASK(汗) 環境:單節點 CRC 4.21.14 / Nx 23.1.1 / TypeScript 6.0.3 / Angular 22...