跳转到主要内容

极海上线CVD协调漏洞披露平台,积极响应欧盟CRA网络安全法规

极海始终高度重视产品安全与用户信息安全。为了积极响应欧盟CRA《网络弹性法案》要求,已正式上线协调漏洞披露(CVD)平台,为客户及合作伙伴搭建安全、规范、透明的漏洞上报渠道,可助力广大设备制造企业高效完成产品出海合规建设。

读懂CRA法案与CVD平台

什么是 CRA?

CRA(Cyber Resilience Act,欧盟网络弹性法案) ,是欧盟具备法律效力的网络安全法规,管辖范围覆盖所有可直接或间接联网的软硬件产品。法规强制要求产品制造商履行安全设计、漏洞闭环管理、安全版本更新、安全事件上报等全生命周期网络安全责任。

什么是 CVD 平台?

CVD(Coordinated Vulnerability Disclosure,协调漏洞披露),是CRA法案明确要求企业必须落地的漏洞处置机制。

极海构建CVD平台,旨在建立标准化漏洞接收、处置、披露闭环体系,核心能力如下:

  • 提供安全可信的漏洞专属上报通道,支持匿名提交;
  • 规范漏洞接收、验证分级、修复,协调披露完整流程;
  • 补丁发布前对漏洞信息做保密管控,防止漏洞被恶意利用;
  • 完整留存漏洞处置记录,满足 CRA 审计溯源,协助下游终端厂商完成合规举证。

极海CVD产品布局

现阶段,极海多款APM32 MCU产品已全面支持通过CVD平台提交安全漏洞,受理范围覆盖对应型号的芯片硬件、原厂固件、Bootloader、SDK软件开发包以及官方参考代码等相关安全隐患,有助于夯实 APM32 MCU 产品网络安全底座。

系列

型号

Cortex-M0+平台

APM32F091、APM32F072

APM32F051、APM32E030

APM32F030、APM32F003

Cortex-M3平台

APM32E103、APM32F103

APM32F107、APM32F105

Cortex-M4F平台

APM32F427、APM32F425

APM32F417、APM32F415

APM32F407、APM32F405

APM32F465、APM32F411

APM32F403、APM32F402

*注:客户基于极海芯片二次开发的上层业务应用代码,不属于芯片厂商CVD平台受理范畴,如有需求,可联系极海获取相关指导。

极海践行CRA义务与承诺

为匹配欧盟CRA法规条款,极海严格落实半导体制造商主体责任,可支持:

  •  建设专属漏洞报告渠道:上线公开可访问的CVD漏洞披露平台,提供明确漏洞反馈途径与联系方式;
  • 发布正式CVD政策文件:公开完整的协调漏洞披露规则,清晰界定受理边界、处置流程以及安全港声明;
  • 高效联动安全研究人员:收到漏洞报告48小时内完成接收确认,全程保持沟通渠道畅通;
  • 保障产品生命周期安全更新:在产品官方声明的支持周期内,完成漏洞修复,输出固件补丁、SDK迭代包或风险缓解方案;
  • 规范协调漏洞公开披露:修复方案就绪后发布安全公告,统一对外披露漏洞详情、受影响版本、处置建议。
  • 输出合规配套资料:向客户提供安全手册、风险相关文档,助力下游客户开展 CRA 符合性评估工作。

极海CVD平台及联系方式

您可扫描二维码或登陆下方网址进入极海CVD平台,查阅完整CVD 政策、安全港声明,直接提交漏洞报告;也可发送邮件至极海安全联系邮箱:fae@geehy.com。

https://geehy.cvd.xa-sec.com/policy

结语

随着海外市场网络安全监管日趋严格,芯片底层安全已经成为嵌入式产品出海不可忽视的关键门槛。极海将严格遵循CRA等国际网络安全法规,不断迭代产品安全与漏洞响应体系,从芯片硬件、固件到SDK 软件生态全方位强化安全能力,为广大客户的产品出海保驾护航。

来源:极海半导体

免责声明:本文为转载文章,转载此文目的在于传递更多信息,版权归原作者所有。本文所用视频、图片、文字如涉及作品版权问题,请联系小编进行处理(联系邮箱:cathy@eetrend.com)。