深耕实体创业,拒绝短期投机;聚焦可落地商业模式,与实干者共建长期事业。
商务合作关于我们联系我们投稿合作
创场创业创场创业让创业有方法、起步有赛道
创场创业
创场创业让创业有方法、起步有赛道
首页创业干货创业头条创业经验工商财税运营获客项目赛道轻资产线上项目小成本实体生意副业转型创业避雷项目盘点工具资料AI排行榜
快讯

微软宣布2027年3月起Windows驱动签名强制要求SBOM和VEX

2026-09-03 07:02:33

微软9月2日宣布,2027年3月起面向Windows 11 25H2、26H1及Windows Server 2025及后续版本的驱动提交,必须提供符合SPDX 3.0格式的SBOM与VEX声明,否则不予WHCP签名。该调整属WHCP政策一部分,旨在提升驱动生态安全并满足欧盟CRA合规要求。

微软于当地时间9月2日发布公告,宣布从2027年3月起收紧Windows驱动签名要求。面向Windows 11 25H2、26H1及Windows Server 2025及后续版本的驱动提交,开发商须同时提供有效的软件物料清单(SBOM)和漏洞可利用性信息交换(VEX)声明。

微软表示,该调整属于Windows硬件兼容性计划(WHCP)政策的一部分,旨在提高Windows驱动生态的安全性与完整性,并满足欧盟《网络韧性法案》(CRA)的合规要求。若提交缺少SBOM或VEX,或相关文件未通过验证,微软将不会为该驱动提供WHCP签名。新要求同时适用于通过硬件实验室工具包(HLK)认证及通过Attestation方式签名的驱动。

按照要求,SBOM须采用签名的SPDX 3.0格式,并列出第一方和第三方组件及传递依赖;VEX用于说明驱动是否受已知CVE漏洞影响。SBOM和VEX需通过COSE签名,保存至少10年或按欧盟GPSR等要求执行。每个驱动须分别提供,文件名与INF对应,如<inf_name>.spdx.json和<inf_name>.vex.json。

微软计划在2026年12月通过新版Windows驱动程序工具包(WDK)提供生成和验证SBOM及生成VEX的工具。开发商也可使用第三方工具,但最终文件须符合SPDX 3.0格式。2027年3月之前提交的驱动无需提供材料,旧版Windows系统认证要求也不包含这两项材料。