


英国PSTI认证对物联网设备的固件安全提出了严格要求,以确保设备在整个生命周期内具备抗攻击能力。以下是固件安全评估的核心标准及合规实施要点。
强制性要求:
所有固件更新包必须经过数字签名(推荐ECDSA-256或RSA-2048)
设备端需实现签名验证,拒绝未授权固件刷入
测试方法:
篡改固件包测试设备是否拒绝安装
模拟中间人攻击验证传输过程防篡改能力
关键指标:
支持增量更新以减少带宽占用
实现防回滚保护(禁止降级至有漏洞的旧版本)
更新失败自动恢复至稳定版本
渗透测试项:
强制中断更新过程,验证系统恢复能力
测试重复刷入同一版本固件的处理逻辑
分级响应标准:
| 漏洞等级 | 补丁发布时间要求 |
|---|---|
| 严重漏洞 | ≤7天 |
| 高危漏洞 | ≤14天 |
| 中低危漏洞 | ≤30天 |
验证方式:
检查过去12个月漏洞修复记录
模拟提交漏洞测试响应流程
禁止项:
固件中不得硬编码密码、API密钥等敏感数据
调试接口(如UART、JTAG)生产版本必须禁用
检测技术:
使用binwalk等工具分析固件提取风险
物理拆解测试调试接口防护有效性
特殊规定:
开源组件需标注版本及已知CVE漏洞状态
停止维护的组件必须提供替代方案
合规工具:
使用Black Duck等软件成分分析工具
建立组件漏洞监控预警机制
实施建议:
在CI/CD流程中集成自动签名验证
对存量设备通过OTA补充安全功能
每季度进行固件安全审计
符合PSTI固件安全标准可降低75%的固件级攻击风险。数据显示,通过认证的设备因固件问题导致的故障率下降68%,印证了前置安全投入的必要性。
| 成立日期 | 2015年06月16日 | ||
| 法定代表人 | 张小强 | ||
| 注册资本 | 1500 | ||
| 主营产品 | 检测认证,清关证书,全球的产品认证,认证的产品范围(电子电器类检测,汽车配件类检测,建筑材料类检测,玩具类检测,服装鞋子包包类检测,消毒品类检测备案,医疗类检测备案,化妆品类检测备案,食品检测备案,危险品检测备案,游乐设备检测,包装类加内存,机械设备类检测,等 | ||
| 经营范围 | 实验室器材、电子电器、化妆品、消毒用品销售;国内贸易,货物及技术进出口。(法律、行政法规、国务院决定禁止的项目除外,限制的项目须取得许可后方可经营)^检测技术开发及相关信息咨询;电子电器的电磁兼容及安全检测;能源能效、性能可靠性检测;工业品、化学品、纺织品、玩具的检测;检验认证服务;产品认证服务;体系认证技术咨询;医疗器械销售。 | ||
| 公司简介 | 认证的国家:欧洲,美洲,亚洲,非洲,大洋洲,北美洲,南美洲,全球的检测认证专业办理认证的产品范围(电子电器类,无线产品类,汽车配件类,建筑材料类,玩具类,服装鞋子包包类,消毒品类,医疗类,化妆品类,食品,危险品,游乐设备,包装类,机械设备类,等国内认证的项目:企业标准备案(消毒品,化妆品,普通产品,食品,服务类)CCC认证,CCC派生,CQC认证,中国能效,质检报告,入驻商超报告,入驻报告,入驻天 ... | ||