原文標題:OpenSSF Shares Expanded Membership and New Global Policy Resources During Community Day Europe

Linux Foundation 旗下 OpenSSF 10 月 6 日在 Community Day Europe 公布一系列開源安全與 Cyber Resilience Act(CRA)準備資源,同時宣布 A-Team Systems、Emphere、DACHS IT GMBH 與 JetBrains 加入成為 General Members。OpenSSF 將這次更新定位為在法規壓力與 AI 加速漏洞發現的背景下,提供更具體的開源安全實務。

新資源包括 CRA Readiness practitioner’s guide、CRA Readiness User Journey,以及 Ericsson Software Technology 的案例。該案例描述企業為符合 CRA 義務,減少維護 private forks,並把超過 1,400 項相依套件更新與安全修補回饋到 upstream。

OpenSSF 也推出依角色整理的 User Journeys,讓開發者、安全工程師、OSPO、行銷與管理階層能找到對應的安全指引;另外 OpenBao v2.6 加入 per-namespace sealing 與新的跨 plugin workflow engine,BOMHort 則進入 OpenSSF Sandbox,主打 Kubernetes-native SBOM 視覺化與治理。

Linux Foundation 指出,CRA 的強制漏洞與事件通報已開始生效,軟體供應商與開源維護者面臨更短的回應時間。OpenSSF 因此把重點從單點修補,推向可持續的 upstream 修復、SBOM 治理與跨組織協作。

發生了什麼事

OpenSSF 同時擴大會員、發布 CRA 合規資源,並整理企業 upstream 修補與 SBOM 治理案例。

為什麼重要

歐盟 CRA 已把漏洞與事件通報從最佳實務變成合規責任,開源元件的維護方式會直接影響產品供應商風險。

影響哪些人

向歐盟銷售軟體或含軟體產品的企業、開源維護者、OSPO、安全團隊與供應鏈治理人員都需要關注。

已確認與未確認

官方已確認新會員與資源內容;各企業是否符合 CRA、具體法律責任與執法結果仍須依實際產品與法規解釋判斷。