新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
行業實踐 / SMART MANUFACTURING

智能終端與高端製造的軟件供應鏈安全

一台智能設備的軟件棧橫跨芯片 BSP、操作系統、中間件與應用層,來自不同供應商、不同交付形態。當產品要賣到全球市場,你需要為整個軟件棧的成分負責——包括那些你只拿到二進制的部分。

行業痛點 / Challenges

這個行業面對的結構性難題

軟件棧層層嵌套

從芯片廠商的 BSP、OS 發行版、第三方中間件到自研應用,一台設備的軟件來自數十個來源,每一層都可能引入未被記錄的開源組件。

大量交付物沒有源碼

供應商常以固件、鏡像或靜態庫形式交付,源碼不可得。傳統 SCA 依賴清單文件與源碼,面對這類交付物完全失效。

SKU 數量放大合規成本

消費電子的機型與版本數量龐大,每個 SKU 的軟件配置存在差異。逐個人工梳理成分清單不具備可行性,需要自動化的批量能力。

出海面臨多套合規標準

歐盟 CRA、GDPR、各國網絡安全認證與運營商入網要求疊加,SBOM 與漏洞處置能力正在從加分項變成准入門檻。

法規與標準 / Compliance

法規與標準對軟件成分的具體要求

歐盟 CRA

對投放歐盟市場的帶數字元素產品要求成分透明與漏洞處置義務,主要義務在 2027 年前分階段生效,消費電子與智能設備是重點覆蓋對象。

網絡安全認證與入網要求

各國與各運營商對終端設備的安全認證要求持續細化,軟件成分與已知漏洞狀態成為送檢材料的一部分。

開源許可證義務

GPL 系許可證在固件分發場景下的義務尤其敏感,一次疏漏可能觸發整機固件的源碼開放要求,法務風險遠高於服務端場景。

國內標準要求

移動智能終端與物聯網設備的安全技術要求持續更新,第三方 SDK 與開源組件的披露成為常規檢查項。

解決方案 / Solution

從源碼到交付物的全鏈路成分治理

01

二進制交付物成分識別

CleanBinary 對供應商交付的固件、鏡像與靜態鏈接庫做二進制級成分分析,在沒有源碼的條件下還原組件與版本,補上供應鏈最不透明的一環。

瞭解 CleanBinary →
02

源碼與開源合規

CleanSource SCA 以片段級指紋比對識別開源成分,重點管控 GPL 系許可證在固件分發場景下的傳染性風險,輸出可用於法務抗辯的證據鏈。

瞭解 CleanSource SCA →
03

批量與自動化

把成分分析接入構建流水線,為每個 SKU 自動生成隨版本更新的 SBOM,將逐個機型的人工梳理轉化為一次配置、持續產出。

CI 門禁實踐 →
04

出海合規交付

按 SPDX / CycloneDX 標準輸出 SBOM,配合漏洞狀態與許可證清單,形成可直接提交給客户、認證機構與監管的合規材料。

CRA 合規指南 →
客户實踐 / Practice

智能終端與製造業的落地案例

CASE 01

某頭部智能終端廠商

以 CleanBinary 對芯片廠商交付的 BSP 與第三方固件模塊做二進制成分識別,在無源碼條件下建立完整的組件清單,為整機固件的開源許可證義務判定提供依據。

CASE 02

某消費電子企業開源治理團隊

將成分分析接入構建系統,為多條產品線的各個機型自動產出隨版本更新的 SBOM,把原本按機型逐個人工梳理的合規準備,變成一次配置、持續產出。

智能終端與製造業客户(部分)

Xiaomi
OPPO
vivo
Honor
Dahua
延伸閲讀 / Reading

相關洞察

想看看這些能力在你的固件與交付物上如何落地?