核心要點
OpenSSF(開源安全基金會)於 9 月 15 日發佈《Grow CRA Readiness: A Community Garden Journey》指南,針對歐盟《網路韌性法案》(CRA)的合規需求,依 三種角色 提供具體路徑與工具,協助開源社群快速定位自身責任。
背景與角色分工
隨著 CRA 逐步進入實施階段,開源軟體的使用者與供應鏈各方必須明確自己的法律義務。OpenSSF 把相關參與者分為:
| 角色 | 主要責任 | OpenSSF 提供的指引 | |------|----------|-------------------| | 開源維護者/貢獻者 | 多為非商業開發者,通常不承擔製造商責任。 | 整理實務安全指引,降低下游使用者的合規負擔。 | | 開源軟體管理者(Open Source Software Steward) | 持續支援特定開源專案的組織或團體。 | 針對 CRA 規範的專屬指引,說明應採取的準備措施。 | | 製造商 | 以自有名稱或商標將軟硬體產品推向市場的業者。 | 為產品、工程、資安與法遵團隊設計的完整合規路徑。 |
OpenSSF 強調,這三類身分並非互斥,同一企業在不同專案或產品上可能同時扮演多重角色。其在先前 Podcast 中以「社群花園」比喻:維護者是業餘園丁、管理者是花園協會,製造商則是把花園成果商品化的角色,三者皆對開源生態系有貢獻,但承擔的責任層級不同。
工具與資源整合
指南彙整了既有的 CRA 課程、政策說明與研究成果,並納入多項開源安全與供應鏈驗證工具:
- OSPS Baseline:開源軟體安全基線,提供最小安全要求。
- SLSA(Supply‑Chain Levels for Software Artifacts):供應鏈安全成熟度模型。
- Sigstore:簽署與驗證開源二進位檔的雲端服務。
- GUAC(Graph for Understanding Artifact Composition):圖形化追蹤軟體組件關係。
- Gemara:自動化合規稽核平台。
OpenSSF 建議組織先確認自身角色,制定分階段的 CRA 準備計畫,再根據需求挑選相應工具,避免一次性解決所有問題的過度負擔。
未來展望
隨著 CRA 的正式生效,開源生態將迎來更嚴格的供應鏈安全要求。OpenSSF 的角色導向指南不僅降低了各類參與者的入門門檻,也為後續的政策落實提供了可操作的藍圖。對於關注資安的讀者,建議訂閱 資安日報 與 資安週報 的免費電子報,掌握全球與臺灣最新資安脈動,確保在法規變動中保持競爭力。
