英国 PSTI(Product Security and Telecommunications Infrastructure,产品安全与电信基础设施)制度自 2024 年 4 月 29 日生效以来,已成为消费类物联网(IoT)产品进入英国市场的硬性门槛。整套制度的”灵魂”写在《2023 年 PSTI(相关可连接产品的安全要求)规例》附表 1 里——三项强制安全要求。对智能音箱、路由器、摄像头、智能家电等产品的制造商、进口商和分销商而言,把这三件事做对,是合规的第一步。
第一项要求直击”弱密码”这一历史隐患。规例明确禁止设备使用通用默认密码(universal default password),并且每个产品的密码不得基于递增计数器、公开可查信息,或未经加密处理的序列号等容易被猜解的组合。合规的做法有两种:要么出厂即为每台设备生成唯一密码,要么允许用户在首次配置时自行设定强密码,立讯检测在评估中发现,许多企业仍沿用”admin/admin”或固定序列号作为出厂凭据,这类设计在 PSTI 下会直接被判不合格。
第二项要求指向”被发现漏洞后怎么办”。制造商必须建立并公开一份漏洞披露政策(Vulnerability Disclosure Policy,VDP),且需免费提供英文版本。这份政策要说清楚:外界如何提交漏洞报告、厂家在多少工作日内确认收到、以什么频率向报告人同步状态、又会在多长时间内给出修复方案。它本质上是向安全研究者敞开一条负责任披露的通道,而不是把问题捂在内部。
实操中,这往往是一份挂在官网”安全”或”负责任披露”栏目下的静态页面。需要提醒的是,页面不能只是摆设——审查时会关注其是否真正可执行、联系渠道是否有效。
第三项要求关乎”产品卖出去之后管多久”。制造商必须以清晰、透明、普通消费者无需专业技术背景也能看懂的方式,告知该设备承诺提供安全更新的最短周期,以及这一周期的截止日期(最低安全更新期,Minimum Security Update Period)。所谓”安全更新”,特指用于修复安全漏洞的固件或软件更新,不包含功能性升级。
法案要求企业提供”符合性声明”(Statement of Conformity,SoC),并须”伴随”产品(可为数字文件)。技术落地上,主要对标 ETSI EN 303 645 这一消费类 IoT 网络安全基线标准,其三大类要求与 PSTI 三项强制要求高度对应。测试环节,实验室会搭建 Kali Linux 渗透环境,借助 nmap、Burp Suite、Wireshark 等工具核查默认密码策略、通信加密与固件更新通道,同时核验漏洞披露页面与安全更新期公告是否齐备。
企业最常踩的坑并不在硬件测试,而在软件侧配套:漏洞披露页面缺失、安全更新期表述含糊、样机无法进入调试模式供读取底层指令等,立讯检测建议企业在研发立项阶段就把三项要求嵌入设计,而非等到上市前才补文件。
依托在 无线通信检测 与网络安全评估领域的长期积累,立讯检测可为企业提供 ETSI EN 303 645 差距分析、PSTI 三项强制要求合规评估,以及漏洞披露政策、符合性声明等软件侧文件的辅导。对计划进入英国市场的消费类 IoT 产品,提前做一次合规体检,能显著降低产品被下架或企业面临处罚的风险,立讯检测已服务多类智能硬件客户,熟悉从标准对标、样机测试到声明交付的完整链路。
PSTI 的三大安全要求看似简单,却覆盖了”密码—披露—更新”这一产品安全生命周期的关键节点。把它当成研发红线而非应付审查的功课,才能在全球 IoT 监管同步收紧的浪潮中稳稳出海。如需了解 家用电器检测 或更多 IoT 网络安全合规方案,欢迎与立讯检测团队联系,获取针对性的评估建议。