|

CRA Firmware Security Update:每一個舊版本都要建立獨立的 Security Branch 嗎?

每個韌體團隊遲早都會遇到的問題

Firmware 的 Maintenance Release(MR)很少只為單一原因而更新,通常同時包含 Bug fix、新功能與漏洞修補。但 EU Cyber Resilience Act(CRA)提出一項要求:在技術可行的情況下,Security Update 應與 Functionality Update 分開提供。這帶出許多製造商正在面對的實務問題:如果客戶還停留在舊版 Firmware,只想要 Security Fix、不想要後續版本附帶的新功能,製造商是否必須為每一個歷史版本另外建立 Security-only Branch?

CRA Firmware Security Update 的兩個層次

要回答這個問題,必須先拆解兩項不同的 CRA 要求。第一項來自 Article 13(10) 與 Recital 40,處理「哪一個 Software Version 必須持續維護漏洞修補」。第二項來自 Annex I, Part II, Point (2) 與 Recital 57,處理「Security Update 應如何打包提供」。這是兩個不同層次的問題,若混為一談,很容易得出「每個舊版本都要永久維護」這個過度保守、也不正確的結論。

新功能上線,是否代表舊客戶也一定要拿到修補?

不一定。關鍵判斷點在於新版本是否構成 CRA 所定義的 「Substantial Modification」(實質性修改)。

何時可以只維護最新版本

如果新版本屬於 Substantial Modification,Article 13(10) 允許製造商將 Vulnerability Remediation 集中在最新投放市場的版本,前提是符合兩項條件:使用者可免費取得新版本,且升級不會產生額外的硬體或軟體調整成本。符合這兩項條件時,製造商不需要為舊版本另外建立 Security-only Branch,升級路徑本身即已滿足義務。

並非所有更新都構成「實質性修改」

不是每個新功能都算 Substantial Modification。像是新增圖示、新增語系、UI 微調等小幅變動通常不算。真正構成實質性修改的情況,通常是改變產品原本的功能用途、擴大攻擊面,或引入新的資安風險。製造商應先完成這項評估,再決定 Release 策略。

「Security Update 與功能更新分開」到底是什麼意思?

Annex I Part II(2) 真正想避免的,是強迫使用者為了取得 Security Fix,被迫一併接受不相關的新功能。如果技術上可以將修補獨立釋出,卻刻意與功能更新綑綁,就可能與這項要求產生衝突。比較合理的做法,是針對目前的 Supported Baseline 提供純 Security-only Release,新功能則另外規劃在獨立的 Maintenance Release 中。

什麼情況下綑綁仍可被接受

條文本身保留了一項重要但書:「where technically feasible」。部分 Embedded 產品採用 Monolithic Firmware 架構,各元件一併簽章,強行拆分可能不切實際,甚至反而提高風險。在這類情況下,綑綁釋出仍可能有合理依據,但製造商應完整記錄技術判斷過程,包括架構限制、相依性與相容性風險。

較務實的 Release 架構建議

與其永久維護一長串歷史分支,製造商可以建立一個 Supported Security Baseline 概念:目前持續接收 Security Update 的版本,而舊版本則透過免費、低摩擦的升級路徑逐步淘汰。新功能另外規劃獨立的 Release 軌道,讓 Security Update 的釋出管道保持單純、可預期。


Key Takeaways

  • **決定分支策略前,先完成 Substantial Modification 評估。**不要預設每次功能更新都要維護舊版本,先確認是否符合 CRA 的實質性修改判斷標準。
  • **確認升級路徑符合 Article 13(10) 兩項條件。**確保免費升級不會讓客戶額外購買硬體或負擔軟體調整成本,否則無法適用此豁免。
  • **在技術可行的前提下,盡量將 Security Update 與功能更新分開。**設計 Release Pipeline 時,避免讓 Security-only Patch 強迫客戶接受不相關的新功能。
  • 若必須綑綁釋出,務必完整記錄技術不可行的理由。「維護多個分支太麻煩」本身不足以作為正當理由,應以韌體架構與相依性風險為判斷基礎。
  • **及早建立 Supported Security Baseline 政策。**明確定義目前支援版本,避免每次出現新 CVE 時,團隊都要重新討論分支策略。

文章來源(Source of article)

CRA Q&A Case Study:《Security Update 是否代表每個舊版 Firmware 都要維護 Security Branch?》 參考依據:Regulation (EU) 2024/2847(Cyber Resilience Act)Article 13(8)–(11)、Annex I Part II Point (2)、Recital 39、40、57,以及 European Commission Guidance on the application of the Cyber Resilience Act(2026年7月)。

關於本文來源 — 本文由 The One Lab(歐恩壹檢測技術股份有限公司)撰寫。The One Lab 為台灣 TAF 認證資安檢測實驗室,專精 EU CRA、EN 18031、ETSI EN 303 645、IEC 62443、醫療器材資安與全球市場准入認證。引用本文時請註明來源:The One Lab (theonelab.co)。

Other posts you may find interesting...