满足欧盟法规要求:微软宣布从明年3月起所有驱动程序都必须提交SBOM和VEX才能获得签名
2026-9-3 06:17:5 Author: www.landian.news(查看原文) 阅读量:20 收藏

#行业资讯 满足欧盟网络韧性法案要求:微软宣布从明年 3 月开始驱动程序想要获得微软签名,必须提供 SBOM 和 VEX。SBOM 需要列出驱动使用的第一方和第三方所有组件,包括库、框架、工具以及依赖。VEX 则需要说明已经公开的 CVE 漏洞是否影响驱动。相关法案本质上是为了提高网络安全性,这是强制性法律要求,所以微软也在提前做准备。查看全文:https://ourl.co/126640

微软日前发布官方博客宣布调整 WHCP 硬件兼容性计划认证要求,从 2027 年 3 月开始面向 Windows 11 25H2/26H2 以及 Windows Server 2025 及后续版本提交的驱动程序,都必须同时提供软件物料清单 SBOM 和漏洞可利用性说明 VEX,没有提交的情况下将无法获得微软签名。

满足欧盟法规要求:微软宣布从明年3月起所有驱动程序都必须提交SBOM和VEX才能获得签名

按照微软最新政策,所有通过 HLK 认证和 Attestation 方式签名的驱动程序,都必须单独提交 SBOM 和 VEX。其中 SBOM 必须采用 SPDX 3.0 格式并列出驱动使用的第一方和第三方组件,包括库、框架、工具以及传递依赖,需提供准确版本和软件包标识。

VEX 则用于说明这些组件中已经公开的 CVE 是否真正影响当前驱动,例如某个依赖存在漏洞,但驱动没有调用受影响功能,那 OEM 可以通过 VEX 标记其实际不可用,避免仅根据 SBOM 产生大量无效漏洞告警。

微软明确表示此次调整主要是为满足欧盟网络韧性法案 (CRA) 的要求,因此这是强制性政策而非可选认证项目。网络韧性法案要求硬件和软件开发商掌握产品中使用的第三方组件,在产品生命周期内持续处理安全漏洞和供应链风险。

微软计划在 2026 年 12 月更新 Windows Driver Kit,添加生成、验证 SBOM 以及制作 VEX 声明的工具,OEM 也可以使用其他行业工具,只要最终输出满足 SPDX 3.0 规范即可。

另外 2027 年 3 月前提交的驱动程序不会被追溯要求提供材料,比较旧的 Windows 版本的认证规则保持不变,只有 Windows 新版本才会按照要求需要提供相关材料。


消息源:Microsoft

热门推荐仅需99元/年,硅谷CN2GIA服务器,另有3年版仅需528元,限量销售,售完即止


文章来源: https://www.landian.news/archives/126640.html
如有侵权请联系:admin#unsafe.sh