OpenSSF 划分三类角色帮助开源项目遵守欧盟网络韧性法
2026年9月,OpenSSF发布指南,将开源生态系统划分为维护者、监管者和制造商,明确谁需遵守欧盟网络韧性法以及所需的具体步骤。

欧盟《网络韧性法》(CRA)对包含数字组件的产品设定了一系列安全义务,这些义务对全球开源供应链产生了深远的影响。为帮助开源社区理解并落实这些义务,开源安全基金会(OpenSSF)于2026年9月发布了一份详细的路线图,明确了社区内部的三类角色以及每类角色必须承担的具体责任。
三类角色,三套责任
指南把整个生态系统划分为三类主体:① 维护者或贡献者,② 开源监管者,③ 将开源代码嵌入产品并对外销售的制造商。这一分类直接对应 CRA 法律文本中的概念,旨在区分仅提供代码的方与实际向市场交付产品的方。
对于大多数非商业贡献者而言,他们不属于 CRA 所定义的“制造商”范畴,因此无需承担该法案中广泛的报告和修复义务。他们的核心任务仍是保证所提交代码的质量与安全,而不必承担商业主体的繁重合规负担。
监管者的职责与时间表
开源监管者被定义为在商业活动中使用的项目提供长期支持的法人实体。监管者需要承担协调、治理和安全职能,包括维护安全政策、处理漏洞披露以及促进下游用户之间的合作。
虽然 CRA 规定监管者最迟须在2027年12月11日前开始履行具体义务,OpenSSF 建议他们提前落实最佳实践,例如设立安全联系人、制定升级路径并建立跨组织的协作流程,以帮助下游制造商按时完成自己的合规截止日期。
制造商面临最严格的时间要求
以自有品牌销售产品的制造商承担最广泛的义务。从2026年9月11日起,制造商必须在漏洞被积极利用的24小时内完成报告,并在72小时内向所有受影响客户发送正式通知。未能满足这些时限将导致 CRA 规定的高额罚款以及在欧盟市场的销售限制。
- 在每个代码库中维护最新的 SECURITY.md 文件
- 提供持续监控的专用安全联系人地址
- 采用供应链证明工具,如 SLSA、Sigstore、GUAC 与 OSPS Baseline
- 记录升级流程并与下游合作伙伴共享
指南特别强调,这些工具必须深度集成到自动化的 CI/CD 流水线中。通过生成加密的溯源记录(如 SLSA)并对构件进行签名(如 Sigstore),项目能够在接受欧盟监管机构审计时提供完整的构建完整性证明。
鉴于单一组织可能同时承担多个角色,指南建议企业进行明确的内部职责映射。例如,一家公司既向开源库贡献代码,又将该库嵌入自有硬件产品出售,则需要将代码贡献视为维护者活动,将硬件销售视为制造商活动,并为每项活动准备独立的合规清单。
法律指引与实际操作的区别
OpenSSF 的建议并非法律意见,而是帮助社区与 CRA 精神保持一致的操作指引。基金会鼓励所有参与方在实际落地时咨询专业法律顾问,以获取最终解释,特别是在 CRA 执行机制持续演进的背景下。
对于位于中国的组织而言,影响同样具体且明确:首先要确认自身在三类角色中的定位,其次采纳 OpenSSF 推荐的安全文档和工具,并建立快速、透明的漏洞报告流程。只有这样,才能在降低因不合规而受到的处罚风险的同时,提升在欧盟市场的开源供应链韧性。
总结而言,OpenSSF 通过角色划分、时间表建议以及实用工具清单,为全球开源项目提供了一条可操作的合规路径。各方只要严格对照指南执行,便能在遵守欧盟网络韧性法的同时,继续推动开源生态的健康发展。
信息来源
- 針對CRA開源責任,OpenSSF以三類角色協助開源社群判斷義務iThome · 2026年9月23日
- Guide to the EU CRA Sept 11 Deadline for ManufacturersOpenSSF · 2026年9月11日



