新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
行业实践 / SMART MANUFACTURING

智能终端与高端制造的软件供应链安全

一台智能设备的软件栈横跨芯片 BSP、操作系统、中间件与应用层,来自不同供应商、不同交付形态。当产品要卖到全球市场,你需要为整个软件栈的成分负责——包括那些你只拿到二进制的部分。

行业痛点 / Challenges

这个行业面对的结构性难题

软件栈层层嵌套

从芯片厂商的 BSP、OS 发行版、第三方中间件到自研应用,一台设备的软件来自数十个来源,每一层都可能引入未被记录的开源组件。

大量交付物没有源码

供应商常以固件、镜像或静态库形式交付,源码不可得。传统 SCA 依赖清单文件与源码,面对这类交付物完全失效。

SKU 数量放大合规成本

消费电子的机型与版本数量庞大,每个 SKU 的软件配置存在差异。逐个人工梳理成分清单不具备可行性,需要自动化的批量能力。

出海面临多套合规标准

欧盟 CRA、GDPR、各国网络安全认证与运营商入网要求叠加,SBOM 与漏洞处置能力正在从加分项变成准入门槛。

法规与标准 / Compliance

法规与标准对软件成分的具体要求

欧盟 CRA

对投放欧盟市场的带数字元素产品要求成分透明与漏洞处置义务,主要义务在 2027 年前分阶段生效,消费电子与智能设备是重点覆盖对象。

网络安全认证与入网要求

各国与各运营商对终端设备的安全认证要求持续细化,软件成分与已知漏洞状态成为送检材料的一部分。

开源许可证义务

GPL 系许可证在固件分发场景下的义务尤其敏感,一次疏漏可能触发整机固件的源码开放要求,法务风险远高于服务端场景。

国内标准要求

移动智能终端与物联网设备的安全技术要求持续更新,第三方 SDK 与开源组件的披露成为常规检查项。

解决方案 / Solution

从源码到交付物的全链路成分治理

01

二进制交付物成分识别

CleanBinary 对供应商交付的固件、镜像与静态链接库做二进制级成分分析,在没有源码的条件下还原组件与版本,补上供应链最不透明的一环。

了解 CleanBinary →
02

源码与开源合规

CleanSource SCA 以片段级指纹比对识别开源成分,重点管控 GPL 系许可证在固件分发场景下的传染性风险,输出可用于法务抗辩的证据链。

了解 CleanSource SCA →
03

批量与自动化

把成分分析接入构建流水线,为每个 SKU 自动生成随版本更新的 SBOM,将逐个机型的人工梳理转化为一次配置、持续产出。

CI 门禁实践 →
04

出海合规交付

按 SPDX / CycloneDX 标准输出 SBOM,配合漏洞状态与许可证清单,形成可直接提交给客户、认证机构与监管的合规材料。

CRA 合规指南 →
客户实践 / Practice

智能终端与制造业的落地案例

CASE 01

某头部智能终端厂商

以 CleanBinary 对芯片厂商交付的 BSP 与第三方固件模块做二进制成分识别,在无源码条件下建立完整的组件清单,为整机固件的开源许可证义务判定提供依据。

CASE 02

某消费电子企业开源治理团队

将成分分析接入构建系统,为多条产品线的各个机型自动产出随版本更新的 SBOM,把原本按机型逐个人工梳理的合规准备,变成一次配置、持续产出。

智能终端与制造业客户(部分)

Xiaomi
OPPO
vivo
Honor
Dahua
延伸阅读 / Reading

相关洞察

想看看这些能力在你的固件与交付物上如何落地?