本文档正在积极开发中,尚未最终定稿。
Skip to content

第六章:供应链安全 (Supply Chain Security)

6.1 概述

保障软件供应链安全是 CRA 的核心要求。制造商在集成第三方组件时必须履行尽职调查 (Due Diligence) 义务,并确保整个供应链的完整性。

法律依据

Art. 10(4) CRA: "The manufacturer shall exercise due diligence when integrating components sourced from third parties, to ensure that those components do not compromise the security of the product."

Annex I, Part II, No. 1: "The manufacturer shall identify and document the vulnerabilities and components contained in the product, including by drawing up a software bill of materials."

6.2 安全措施

已实施的措施

措施工具工作流状态
依赖项漏洞扫描Trivy, Grype, Snykmodules-security-scan.yml
自动化依赖更新Dependabotdocker-maintenance-dependabot.yml
许可证合规 (License Compliance)FOSSA / 自定义modules-license-compliance.yml
密钥扫描 (Secret Scanning)Gitleaks, GitGuardianmodules-security-scan.yml
Docker 基础镜像监控自定义工作流modules-docker-base-image-monitor.yml
容器镜像签名Cosigndocker-build.yml
SBOM 生成Trivy / Syftmodules-license-compliance.yml

6.3 章节结构

章节主题描述
6.1依赖政策依赖项管理策略
6.2基础镜像政策Docker 基础镜像管理
6.3第三方评估第三方组件评估
6.4经济运营者识别 (Art. 21)供应链可追溯性

文档基于 CC BY-NC 4.0 许可 · 代码基于 MIT 许可