做了PSTI、CRA、澳大利亚智能设备认证,却栽在一个”邮箱”上?漏洞披露渠道公示,这个小要求能卡掉一半企业

admin 2026-09-29 05:21:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文档指出IoT设备出海合规中漏洞披露渠道是强制要求,英国PSTI、欧盟CRA、澳大利亚标准及日本JISC均将其列为强制项。企业常因官网无漏洞报告页面、邮箱无人响应、说明书未提及、要求报告者提供个人信息、无状态更新机制等五类问题导致认证失败。建议企业建立公开、可追溯的漏洞响应流程,并持续更新处理进度。 综合评分: 75 文章分类: 安全建设,解决方案,iot安全,政策法规


做了PSTI、CRA、澳大利亚智能设备认证,却栽在一个”邮箱”上?漏洞披露渠道公示,这个小要求能卡掉一半企业

原创

GTG-Hardy GTG-Hardy

GTG网络安全实验室

2026年9月28日 10:00 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

最近接了几个客户的咨询,情况几乎一模一样:

“我们产品安全测试都过了,技术文档也齐了,为什么认证还是通不过?”

审核人员说:”你们官网找不到漏洞报告渠道,说明书里也没有。“

一个邮箱地址的事,居然把整套认证给卡下来了。

很多企业做IoT出海合规,精力全放在技术上——加密、认证、固件更新、访问控制……这些硬指标当然重要。但有一个看似”不起眼”的要求,正在把大量企业拦在门外:

在官网、说明书上公示漏洞接受渠道。

别小看这一行字。英国PSTI、欧盟CRA、澳大利亚智能设备标准、日本JC-STAR——几乎所有主流市场的IoT安全法规,都把它列为强制要求。

今天GTG就来扒一扒:这个”小要求”到底有多大的讲究?企业最容易栽在哪些坑里?

01

先搞清楚:什么是”漏洞披露渠道”?

简单说,就是——安全研究者发现你产品有漏洞的时候,该找谁?

这个”找谁”,不能是你的客服电话,不能是你前台邮箱,更不能没有。

它必须是一个专门的、公开的、可追溯的漏洞报告渠道。

为什么各国法规都这么看重这个?

因为逻辑很简单:

  • 你的产品卖到全世界,总会有人发现漏洞
  • 如果没有公开渠道,白帽子要么憋着不说,要么直接找媒体曝光
  • 有了渠道,企业就能在公开之前拿到漏洞信息,提前修复
  • 这是一个”良性循环”的起点

GTG说句实话:

很多中国企业的第一反应是——”我们产品没问题,为什么要公示漏洞渠道?”

这个心态就错了。

法规要求你公示漏洞渠道,不是因为你”有漏洞”,而是因为——你要有一个接收漏洞的机制。

就像你开店要挂营业执照一样,不是因为你一定会违法,是因为监管需要确认你是正规经营。

02

各国标准怎么要求?一张表看懂

四大主流市场的漏洞披露要求对比

英国PSTI:最早落地,查得最严

英国PSTI是全球第一个把”漏洞披露渠道”写进法律的IoT法规。

PSTI的三条核心要求:

  1. 不得使用通用默认密码
  2. 公示漏洞披露联系点 ← 就是这条
  3. 明确产品安全更新期限

怎么查?

英国市场监管机构(OPSS)的操作很简单——

  • 打开你官网,找”security”或”vulnerability disclosure”页面
  • 找不到?不合规。
  • 找到了但邮箱是个销售邮箱?不合规。
  • 找到了但没人回复?不合规。

GTG踩坑案例:

我们有个客户做智能插座的,产品技术上完全没问题,PSTI认证第一次提交直接被打回。

原因:官网翻遍了找不到漏洞报告渠道。说明书里也没提。

客户很委屈:”我们有客服邮箱啊,也能收漏洞报告。”

不行。PSTI要求的是专门的、明确的、公开的漏洞披露渠道。客服邮箱不算。


欧盟CRA:不止要公示,还要”限时通报”

CRA(网络弹性法案)的要求比PSTI更进了一步——不仅要公示漏洞接受渠道,还要有漏洞通报的时限机制。

CRA的漏洞通报时限:

  • 24小时:发现正在被利用的漏洞 → 提交早期预警
  • 72小时:提交完整漏洞通知
  • 14天:修复方案发布后提交最终报告

怎么查?

欧盟市场的检查更严格:

  • 产品文档里有没有漏洞报告说明?
  • 官网有没有专门的漏洞披露政策页面?
  • 有没有接入ENISA的单一报告平台?
  • 你的内部流程能不能做到24小时响应?

GTG提醒:

CRA是2026年9月11日开始正式适用第一批条款的。

也就是说——现在已经开始执行了。

很多企业还在”准备阶段”,但欧盟那边已经开始查了。


澳大利亚智能设备标准:要求最细

澳大利亚的《智能设备安全标准》,对漏洞披露渠道的要求写得最细。

具体要求:

  1. 至少一个联系点——可以是邮箱、表单、专用页面
  2. 确认收到——收到漏洞报告后要回复确认
  3. 状态更新——处理过程中要持续更新进度,直到问题解决
  4. 免费提供——不能让报告者付费
  5. 不需要个人信息——不能要求报告者提供身份证、公司信息等
  6. 可访问、清晰、透明——不能藏在犄角旮旯里

GTG点评:

澳大利亚的要求简直就是”标准答案”——你照着做,其他国家的要求基本也都满足了。

为什么写这么细?因为之前查下来发现,很多企业的漏洞渠道就是个摆设:

  • 邮箱是个僵尸邮箱,发了没人回
  • 表单藏得很深,找不到
  • 要填一大堆个人信息才让提交

现在直接把规则写死,省得你打擦边球。


日本JC-STAR:NIST框架里的”软实力”要求

JC-STAR的技术依据是NIST IR 8425,里面有一条能力叫“Information & Query Reception(信息与查询接收)”。

要求:

  • 要有明确的联系点接收漏洞报告和维护信息
  • 要有响应用户安全查询的能力
  • 支持bug bounty计划更好

GTG提示:

这条在JC-STAR的STAR-1等级里,虽然不是”一票否决”的硬指标,但——

你没有?审核人员会扣分。你有?审核人员会觉得你”专业”。

同样的产品,一个有漏洞披露页面,一个没有,你说审核员选谁?

03

企业最容易踩的5个坑

我们接触了上百家做IoT出海合规的企业,发现大家在”漏洞披露渠道”这个事上,踩的坑高度一致。

坑一:根本没有这个页面

最常见的情况。

很多企业的官网:

  • 首页:产品介绍
  • 关于我们:公司介绍
  • 联系我们:销售电话、商务合作邮箱

唯独没有”安全”或”漏洞报告”这一页。

审核人员一打开官网,找不到——直接判不合规。

GTG建议: 官网导航栏加一个”Security”或”Vulnerability Disclosure”入口。就这么简单。


坑二:有页面,但邮箱是个摆设

有些企业意识到了,加了个页面,但——

  • 邮箱是[email protected],但这个邮箱根本没人看
  • 表单提交了,永远收不到回复
  • 页面写得很正式,但实际上没人负责这个事

GTG踩坑案例:

我们有个客户,官网确实有漏洞披露页面,邮箱也挂了。

但审核机构做了个”测试”——自己提交了一个漏洞报告,等了一个月,没人回复。

结果:被认定为”渠道无效”,不合规。

挂了邮箱没人看,等于没挂。


坑三:说明书里不提

法规要求的不只是官网,还有产品说明书、用户手册里也要提。

很多企业只在官网做了页面,说明书里完全没提。审核人员翻说明书,找不到——不合规。

GTG建议:在用户手册的”安全与隐私”章节,加一段:

“如发现本产品的安全漏洞,请通过以下方式与我们联系:[email protected]

我们将在X个工作日内确认收到,并持续向您更新处理进度。”

就这么几行字,但必须有。


坑四:要求报告者提供一堆个人信息

澳大利亚标准明确说了——不能要求报告者提供个人信息。

但很多企业的漏洞报告表单,一上来就要填:

  • 姓名
  • 公司
  • 职位
  • 邮箱
  • 电话
  • 详细地址

安全研究者一看:我报个漏洞,你查我户口? 直接放弃。

GTG建议: 表单越简单越好。

  • 至少要有:联系邮箱(可选)、漏洞描述
  • 不要强制要:姓名、公司、电话、地址
  • 让研究者可以匿名提交

坑五:没有状态更新机制

澳大利亚标准要求——报告后要持续更新处理状态。

不是说你收到报告就完事了,而是:

  • 收到了,要回复”已收到”
  • 评估中,要告诉研究者”正在评估”
  • 修复了,要通知研究者”已修复”
  • 修复不了,要说明原因和缓解措施

GTG点评:

很多企业的认知还停留在——”我们有个邮箱能收漏洞就行”。

现在的标准要求是——你要有完整的漏洞响应流程,而且这个流程要对外公开、可追溯。

这不只是”挂个邮箱”的事了,是一个完整的安全运营体系。

04

为什么这个”小要求”越来越重要?

你可能会问:不就是挂个邮箱吗?至于这么较真吗?

至于。因为背后的逻辑变了。

1. 从”企业自查”到”社区共治”

以前的网络安全是企业自己关起门来搞。现在的趋势是——发动全球安全研究者的力量,帮你找漏洞。

漏洞披露渠道,就是这个”全球安全社区”的入口。

你有渠道,全球的白帽子都能帮你测产品。你没渠道,有漏洞人家也不知道找谁报。

2. 从”自愿”到”强制”

以前是”建议你做漏洞披露”。现在是”不做就不合规,就不能卖”。

英国PSTI、澳大利亚智能设备标准、欧盟CRA——全都是强制要求。

这不再是”加分项”,是”必答题”。

3. 从”有没有”到”好不好”

以前只要有个邮箱就算过。现在的要求越来越细——

  • 要确认收到
  • 要更新进度
  • 要限时响应
  • 要保护报告者隐私

漏洞披露渠道,正在从”一个页面”变成”一套体系”。

05

GTG帮你搞定:漏洞披露渠道合规全套方案

说了这么多,你可能会问:“那我到底要怎么做?”

别急,GTG帮你把这套事做成”交钥匙工程”。

我们提供的服务:

1. 现状评估

  • 检查你官网、说明书、APP里有没有漏洞披露渠道
  • 对照各国标准,找出差距
  • 告诉你哪些市场已经不合规了

2. 漏洞披露政策(VDP)设计

  • 帮你写一份专业的漏洞披露政策
  • 明确报告渠道、响应时限、隐私保护
  • 多语言版本(英、日、德、法等)
  • 符合PSTI、CRA、澳大利亚、JC-STAR的要求

3. 官网页面搭建指导

  • 漏洞披露页面应该放什么内容
  • 怎么设计表单
  • 怎么导航才能让审核员一眼找到

4. 内部流程建设

  • 收到漏洞报告后,谁来处理?
  • 怎么确认收到?怎么更新进度?
  • 怎么分级处理?
  • 怎么跟研发团队对接修复?

5. 对接Bug Bounty平台

  • 如果你的产品已经有一定知名度,可以考虑接入HackerOne、BugCrowd等平台
  • 我们帮你设计方案,降低成本,提高效果

为什么找GTG?

  • 我们懂技术:从攻防实战角度设计漏洞响应流程,不是纸上谈兵
  • 我们懂法规:PSTI、CRA、澳大利亚、JC-STAR——哪个市场要什么,我们门清
  • 我们懂客户:知道中国企业的痛点,知道你没时间搞复杂的流程
  • 一站式服务:从政策撰写到页面搭建到流程设计,全包了

漏洞披露渠道,看着是个小事,但做不好就是大麻烦。

别因为一个邮箱,把整套认证给搞砸了。

06

写在最后

很多企业做IoT出海合规,花了几十万做技术整改,结果因为官网少了一个”漏洞报告”页面,认证被打回。

听起来很冤,但这就是现实。

监管查你的时候,不会只看你技术强不强。他看的是——你有没有一套完整的安全管理体系。

漏洞披露渠道,就是这套体系的”门面”。

门面都没收拾好,人家凭什么相信你产品安全?

现在花点时间把这个小细节搞定,比以后被打回重来划算多了。

广测电磁:全球数字安全合规优选伙伴

别让合规只停留在“拿证”。

面对欧盟 CRA网络弹性法案、AI法案及 GDPR/CCPA/数据法案等严苛监管,凭借CNAS(L18872)+A2LA(6947.01)双资质及前360/深信服核心网络安全专家团队,为您提供真正的“实战级”防护。

🏆 为什么GTG能为您降本避险?

  • 拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。
  • 极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。
  • 全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。

您的全球合规通行证,从这里开始。

[👉 立即咨询 CRA / AI法案 / 隐私合规]

更多相关内容

欢迎关注视频号“GTG网络安全实验室”


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:GTG网络安全实验室 GTG-Hardy GTG-Hardy《做了PSTI、CRA、澳大利亚智能设备认证,却栽在一个”邮箱”上?漏洞披露渠道公示,这个小要求能卡掉一半企业》

评论:0   参与:  0