英国 PSTI 制度表面看只有三项强制安全要求,但近年实测数据显示,消费类 IoT 产品的不合格率并不低。许多企业并非”技术做不到”,而是在设计、文档、样机准备三个环节同时掉链子。立讯检测结合多款产品的评估经验,把最常踩的坑与对应的整改路径梳理成一份”避坑清单”,供研发与合规团队提前对照。
第一,通用默认密码未禁。仍有些厂商出厂”admin/admin”或基于序列号的弱口令,这是 PSTI 第一条的红线,会直接判不合格。第二,漏洞披露政策(VDP)缺失或”假公开”。审查关注页面是否真实可访问、是否免费提供英文版、是否给出明确提交渠道。第三,最低安全更新期(MSUP)表述含糊,未以消费者易懂的方式告知,或把”功能升级”偷换为”安全更新”。这三点占实测不合格案例的七成以上。
不少企业硬件测试过了,却倒在软件侧。例如:漏洞披露邮箱长期无人响应、安全更新期公告藏在多层页面里、样机无法进入调试模式供实验室读取底层指令。审查往往会模拟”外界报告漏洞”的完整链路,若任一节点断掉,就会被记为不符合。建议把 VDP 与安全更新公告当作”产品功能”来维护,而非应付审查的一次性文档。
固件层的问题更具隐蔽性:硬编码凭据写死在镜像里、OTA 更新通道未做签名校验、调试串口在生产版本未熔断、通信明文传输。这类隐患需要实验室搭建渗透环境(如 Kali Linux + nmap / Burp Suite / Wireshark)逐项核验。对带无线连接的设备,建议同步开展 无线通信检测,从协议层确认加密与身份认证强度。
立讯检测建议企业从三个层面动手:研发早期把”唯一密码 + VDP + MSUP”写进需求文档;测试前做一次自审,确认 VDP 页面可达、更新期公告消费者可读;样机交付前保留调试接口并能提供底层访问。对已进入 EN 18031 / ETSI EN 303 645 评估体系的产品,多数 PSTI 整改项可一并闭环,立讯检测能提供从差距分析到整改复测的完整链路。
PSTI 的不合格,多半源于”重硬件、轻文档、轻运维”。把三项要求前置到研发与生命周期管理,才能避免上市前夕的被动整改。如需针对具体产品做一次合规体检,欢迎联系 家用电器检测 与立讯检测网络安全团队,获取可落地的整改清单。