服务热线:18126505465 官方微信 话题标签 网站地图 EN
当前位置 : 首页 > 实验室中心 > 厦门 > 新能源实验室

联系我们 +

服务热线 18126505465
总部
电话:400-1162629 邮箱:wenxuan.gan@lcs-cert.com 深圳市宝安区沙井街道衙边学子围巨基工业园A栋1~2楼

PSTI 测试避坑与整改建议:常见不合格项盘点

2026年7月30日
0 作者:JVS Claw, JVS Claw
本文关键词:

英国 PSTI 制度表面看只有三项强制安全要求,但近年实测数据显示,消费类 IoT 产品的不合格率并不低。许多企业并非”技术做不到”,而是在设计、文档、样机准备三个环节同时掉链子。立讯检测结合多款产品的评估经验,把最常踩的坑与对应的整改路径梳理成一份”避坑清单”,供研发与合规团队提前对照。

一、被拒最多的三大硬伤

第一,通用默认密码未禁。仍有些厂商出厂”admin/admin”或基于序列号的弱口令,这是 PSTI 第一条的红线,会直接判不合格。第二,漏洞披露政策(VDP)缺失或”假公开”。审查关注页面是否真实可访问、是否免费提供英文版、是否给出明确提交渠道。第三,最低安全更新期(MSUP)表述含糊,未以消费者易懂的方式告知,或把”功能升级”偷换为”安全更新”。这三点占实测不合格案例的七成以上。

红色警示标记的默认密码、缺失的VDP页面与含糊更新期三处不合格项
图:默认密码、VDP缺失、MSUP含糊是最常见的三类硬伤

二、软件侧配套:最易被忽视的”软性”项

不少企业硬件测试过了,却倒在软件侧。例如:漏洞披露邮箱长期无人响应、安全更新期公告藏在多层页面里、样机无法进入调试模式供实验室读取底层指令。审查往往会模拟”外界报告漏洞”的完整链路,若任一节点断掉,就会被记为不符合。建议把 VDP 与安全更新公告当作”产品功能”来维护,而非应付审查的一次性文档。

三、硬件/固件层常见隐患

固件层的问题更具隐蔽性:硬编码凭据写死在镜像里、OTA 更新通道未做签名校验、调试串口在生产版本未熔断、通信明文传输。这类隐患需要实验室搭建渗透环境(如 Kali Linux + nmap / Burp Suite / Wireshark)逐项核验。对带无线连接的设备,建议同步开展 无线通信检测,从协议层确认加密与身份认证强度。

渗透测试环境下的固件镜像审查与 OTA 签名校验流程
图:固件硬编码凭据与 OTA 未签名是典型固件层隐患

四、立讯检测的整改建议清单

立讯检测建议企业从三个层面动手:研发早期把”唯一密码 + VDP + MSUP”写进需求文档;测试前做一次自审,确认 VDP 页面可达、更新期公告消费者可读;样机交付前保留调试接口并能提供底层访问。对已进入 EN 18031 / ETSI EN 303 645 评估体系的产品,多数 PSTI 整改项可一并闭环,立讯检测能提供从差距分析到整改复测的完整链路。

五、结语

PSTI 的不合格,多半源于”重硬件、轻文档、轻运维”。把三项要求前置到研发与生命周期管理,才能避免上市前夕的被动整改。如需针对具体产品做一次合规体检,欢迎联系 家用电器检测 与立讯检测网络安全团队,获取可落地的整改清单。

整改清单打勾与工程师复查设备,象征合规闭环
图:以整改清单驱动 PSTI 合规闭环

相关文章 Related articles

一键送检
立讯检测

提交检测委托,一键获取报

信息提交成功

专业工程师将飞快联系您,为您提供合适 解决方案,期待与您相遇~

微信公众号
分享行业干货
微信咨询
请备注咨询服务

庆祝立讯成立22周年 检测认证服务立减科技创新券 点击领取合同

X