IT时代网9月3日消息,微软9月2日发布公告,将从2027年3月起收紧Windows驱动签名要求:面向Windows 11 25H2、26H1及Windows Server 2025及后续版本提交驱动时,开发商必须同时提供软件物料清单(SBOM)与漏洞可利用性信息交换(VEX)声明,缺一样都不予WHCP签名。调整属于Windows硬件兼容性计划政策的一部分,旨在提高驱动生态的安全性与完整性,并满足欧盟《网络韧性法案》的合规要求。
具体要求不低。SBOM须符合SPDX 3.0格式并通过COSE签名,列出驱动涉及的第一方与第三方组件,包括工具、库、框架及依赖项,提供准确的版本与软件包标识符,且必须包含传递依赖关系而不只是直接依赖;VEX声明用于说明驱动是否受已知CVE漏洞影响。新规适用于硬件实验室工具包认证与Attestation两种签名方式,2027年3月之前提交的驱动不受影响。
文件组织同样有讲究:SBOM与VEX放在驱动程序包目录的专用子文件夹,每个驱动各一份,一套文件不能覆盖整个提交——若提交包含N个驱动文件夹、每个文件夹M个驱动,就需要N×M份独立文件,命名规则为“inf_name.spdx.json”与“inf_name.vex.json”。相关SBOM至少保存10年,或按欧盟GPSR等产品生命周期法规要求保存,以较长者为准。
工具方面,微软计划2026年12月通过新版Windows驱动程序工具包提供生成与验证SBOM、VEX的工具并同步发布文档,开发商也可用第三方工具,但最终文件必须严格符合SPDX 3.0格式。微软建议开发与合规团队提前整理驱动二进制中的第三方和开源组件,为2027年3月的新提交窗口做好准备。
打开网易新闻 查看精彩图片
注:本文综合自IT之家等,文中包含AI辅助创作的内容。
热门跟贴