CRA Compliance Kit – EU Cyber Resilience Act in One Pip Install
a day ago
- 欧盟《网络弹性法案》(CRA)要求24小时内报告已遭利用的漏洞,违者最高罚款1500万欧元或全球营业额的2.5%。
- CRA合规工具包是一个Python软件包(pip install cra-compliance-kit),提供9个模块,涵盖设备标识、固件CVE匹配、输入清洗、SBOM生成等功能,且零外部依赖。
- 根据CRA第13条,需采用CycloneDX或SPDX格式的软件物料清单(SBOM)来追踪漏洞至组件;该工具包自动监控CISA KEV目录,并与您的SBOM进行匹配。
- CRA第14条定义了三级报告时限:24小时内通知ENISA、72小时内更新状态、14天内提交最终报告。VEX声明可提供可审计的尽职调查证据。