美国政府拟立法改进物联网安全:禁止硬编码密码、已知漏洞必须修复
本文讲的是 美国政府拟立法改进物联网安全:禁止硬编码密码、已知漏洞必须修复, 美国参议院四位参议员Warner、Gardner、Wyden和Daines最近提交一项名为《物联网安全改进法案》(the Internet of Things Cybersecurity Improvement Act of 2017,简称IoT-CIA)的草拟法案,旨在加强物联网厂商对设备安全性的投入。 这项法案不是针对所有物联网设备,只是适用于美国政府内部使用的设备,因此不大可能会有大的反对意见,通过立法几率很大。而通过之后,由于行业自身没有标准,它也可以成为既定事实的监督标准。 《物联网安全改进法案》的具体内容包括: 设备不能有硬编码密码,已知漏洞均已修复,软件更新有验证环节,使用标准协议,支持安装安全补丁。 设备生产商需和行业协作制定漏洞协调和披露指南,允许研究员去发现产品漏洞并进行负责任披露,而不必担心“计算机欺诈和滥用法”(CFAA)和“数字千年版权法案”(DMCA)的指控。设备生产商接收漏洞后必须及时修复或更换设备。 设备生产商发现或知晓漏洞后,必须向采购机构披露,给出漏洞存在原因、影响和修复方...