《网络韧性法案》下的漏洞协调
密码学与安全
2025-11-18 v3 计算机与社会
软件工程
摘要
欧盟(EU)的《网络韧性法案》(Cyber Resilience Act, CRA)对所有联网信息技术产品(包括硬件和软件)施加了许多新的网络安全要求。本文审议并详解了CRA对漏洞协调(包括漏洞披露)的新要求。尽管这些要求仅为CRA对供应商义务的一部分,但也包含一些新的漏洞协调强制性要求。特别是,所谓“被主动利用的漏洞”(actively exploited vulnerabilities)需要强制报告。除阐述报告逻辑外,本文还讨论了“被主动利用的漏洞”概念与美国所使用的“已知被利用漏洞”(known exploited vulnerabilities)概念之间的关系。CRA还改变了公共行政部门的协调实践。本文也涉及这些新的实践。通过基于概念分析的审阅、详解和讨论,本文为网络安全法规研究提供了贡献,并为后续研究提供了若干启示。
引用
@article{arxiv.2412.06261,
title = {Vulnerability Coordination Under the Cyber Resilience Act},
author = {Jukka Ruohonen and Paul Timmers},
journal= {arXiv preprint arXiv:2412.06261},
year = {2025}
}
备注
Applied Cybersecurity & Internet Governance, vol. 4, no. 1, pp. 1-18