开源安全治理

  • CRA报告义务触发后,出海企业的24小时怎么走?

    2026年9月11日起,欧盟 CRA 的报告义务已经正式开始适用。(适用详情可见上篇内容:CRA报告义务9月11日起适用:出海企业能在24小时内说清漏洞影响吗?) 如果企业收到一条漏洞情报:某个第三方组件的漏洞已经出现可靠的在野利用证据,而装了这个组件的设备固件可能已经被销往欧盟,对于这家出海企业来说,接下来要查什么? 从企业内部各团队来看: 根据CRA报告…

    6天前
    0
  • 某汽车电子企业:我们是怎么把 SCA 真正接入研发与发布流程的?

    ✍️ 编者按:本文基于某汽车电子企业在安全治理中的真实落地实践整理而成。应客户要求,文中对企业名称、系统信息及部分实施细节进行了脱敏处理。仅保留其在建设背景、落地路径和漏洞应急中的关键经验,供有类似场景的企业参考。 正文延续客户第一人称叙述。 撰稿人介绍:王多鱼,安全开发出身,现役安全运营,某头部汽车电子企业一线大头兵。习惯以程序员视角审视风险,用工程化思维…

    2026年6月30日
    0
  • 墨菲安全研究院联合涂鸦等企业发布《出海智能制造开源安全治理最佳实践》

    出海智能制造企业,为什么现在必须重视开源安全治理? 过去企业谈开源安全,大多关注组件漏洞。 但近年来,随着供应链攻击不断升级,开源风险的边界已经明显扩大。恶意投毒、插件生态以及 AI 开发工具扩展等新场景,正在成为新的风险入口。 对出海智能制造企业来说,这个问题比互联网软件更复杂。一个产品背后,往往同时涉及固件、嵌入式软件、云平台、App、第三方 SDK 和…

    2026年6月29日
    0