返回

文章详情

623家欧盟软件供应商中有76%没有安全.txt,面临CRA 24小时报告规则

Hacker News2026年8月26日 20:07

2026年8月。在四周后,欧盟网络韧性法案第14条规定的24小时报告时钟将在制造商意识到活跃利用漏洞的时刻启动。最常见的获知方式是研究人员试图告诉你——而四分之三的欧洲供应商不发布允许他们这样做的标准文件。结果 623个欧洲软件供应商域名扫描(来源:europealternatives.com的欧洲SaaS/软件公司目录)492个在扫描时通过HTTPS可达118个(24%)在/.well-known/security.txt发布有效的security.txt(HTTP 200 + 一个Contact:字段,按照RFC 9116)374个(76%)未发布——没有标准的私人渠道供研究人员报告漏洞。为什么这很重要 在2026年9月11日之后,CRA第14条要求在欧盟出售的数字产品制造商在意识到活跃利用漏洞或严重事件后24小时内向ENISA和其协调的CSIRT提交早期警报,72小时内提交更完整的通知,并在此后提交最终报告。它影响到已安装基础:第69(2)条款对2027年12月11日之前投放市场的产品给予了豁免,但第69(3)条款明确表示“第14条规定的义务应适用于所有数字元素的产品……在2027年12月11日之前投放市场”。无法私下联系你的研究人员可能会公开,向CERT或你的客户报告——而你的24小时时钟将以最糟糕的方式开始。方法与注意事项 2026年8月14日对每个域名发出一次GET请求到https://<domain>/.well-known/security.txt,最多跟踪3次重定向,超时8秒。仅当响应为HTTP 200并包含Contact:行时才计算为“存在”(过滤掉返回200的SPA通用页面)。不可达的域(131)从百分比中排除。样本是列在europealternatives.com上的公司——欧洲SaaS和软件供应商;不是所有欧盟制造商的随机样本。一些供应商通过其他渠道接受报告(漏洞悬赏平台,发布的安全电子邮件);此扫描专门衡量RFC 9116的采用情况。我们仅发布汇总,不发布名单。复制它 检查是每个域名一次请求,因此您可以在任意列表上验证该方法——无须信任我们的数据:while read -r d; do curl -sfL -m 8 "https://$d/.well-known/security.txt" | grep -qi '^[[:space:]]*contact:' && echo "$d present" || echo "$d missing" done < domains.txt 我们发布汇总,不发布供应商名单——列出缺乏安全联系人公司的名字只会先帮助错误的人。如果你认为你的域名被错误分类(例如,你只为特定用户代理提供该文件,或者在8月14日暂时失效),请发送电子邮件至hello@cradrill.com,我们将重新检查并纠正这个数字。30秒内修复你的安全联系 生成你的security.txt 进行7分钟的准备演练 独立的CRA事件演练研究。与欧盟、ENISA或europealternatives.com无关。教育材料,而非法律建议。问题或纠正:通过条款中的存储库问题追踪器。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡