微软收紧Windows驱动签名要求:2027年3月起强制提交SBOM和VEX文件 - 果核剥壳

9月3日消息,微软当地时间9月2日发布公告,宣布将从2027年3月起收紧Windows驱动签名要求。面向Win11 25H2、26H1及Windows Server 2025及后续版本提交驱动时,开发商须同时提供有效的软件物料清单(SBOM)和漏洞可利用性信息交换(VEX)声明。

此次调整属于Windows硬件兼容性计划(WHCP)政策的一部分,旨在提高Windows驱动生态的安全性与完整性,同时满足欧盟《网络韧性法案》(CRA)的合规要求。

微软收紧Windows驱动签名要求:2027年3月起强制提交SBOM和VEX文件

具体而言,从2027年3月开始,相关驱动提交必须包含符合SPDX 3.0格式的SBOM,以及用于说明该驱动是否受到已知CVE漏洞影响的VEX声明。若提交内容缺少这两项文件,或相关文件未通过验证,微软将不会为该驱动提供WHCP签名。新要求同时适用于通过硬件实验室工具包(HLK)认证及通过Attestation方式签名的驱动。

过渡安排方面,2027年3月之前提交的驱动无需提供SBOM和VEX,针对更早版本Windows系统的认证要求同样不包含这两项材料。微软计划在2026年12月通过新版Windows驱动程序工具包(WDK)提供生成和验证SBOM、生成VEX声明所需的工具,并同步发布技术文档。开发商也可使用第三方或行业标准工具,但最终文件必须严格符合SPDX 3.0格式。

文件规范方面,SBOM和VEX文件需放置在驱动程序包目录下的专用子文件夹中,且每个驱动必须分别提供,不能用一套文件覆盖包含多个驱动的整个提交。以一个包含N个驱动文件夹、每个文件夹含M个驱动的提交为例,需提供N×M份独立文件。SBOM文件命名需与INF文件对应,格式为“<inf_name>.spdx.json”,VEX文件则命名为“<inf_name>.vex.json”。

技术要求上,SBOM需采用签名的SPDX格式,列出驱动涉及的第一方和第三方组件(包括工具、库、框架及依赖项),提供准确的版本和软件包标识符,且必须包含传递依赖关系;SBOM和VEX声明需通过COSE签名保障完整性。相关SBOM至少需保存10年,或按欧盟GPSR及其他适用法规要求的产品生命周期期限保存,以较长者为准。

微软建议开发和合规团队提前了解相关标准,并着手整理驱动二进制文件中使用的第三方和开源组件,为新的提交窗口做好准备。

 

如果您喜欢本站,点击这儿不花一分钱捐赠本站

这些信息可能会帮助到你: 下载帮助 | 报毒说明 | 进站必看

修改版本安卓软件,加群提示为修改者自留,非本站信息,注意鉴别

(0)
上一篇 13小时前
下一篇 13小时前

相关推荐

发表回复

评论问题之前,点击我,能帮你解决大部分问题

您的电子邮箱地址不会被公开。 必填项已用*标注