微软于当地时间9月2日发布公告,宣布从2027年3月起收紧Windows驱动签名要求。面向Windows 11 25H2、26H1及Windows Server 2025及后续版本的驱动提交,开发商须同时提供有效的软件物料清单(SBOM)和漏洞可利用性信息交换(VEX)声明。
微软表示,该调整属于Windows硬件兼容性计划(WHCP)政策的一部分,旨在提高Windows驱动生态的安全性与完整性,并满足欧盟《网络韧性法案》(CRA)的合规要求。若提交缺少SBOM或VEX,或相关文件未通过验证,微软将不会为该驱动提供WHCP签名。新要求同时适用于通过硬件实验室工具包(HLK)认证及通过Attestation方式签名的驱动。
按照要求,SBOM须采用签名的SPDX 3.0格式,并列出第一方和第三方组件及传递依赖;VEX用于说明驱动是否受已知CVE漏洞影响。SBOM和VEX需通过COSE签名,保存至少10年或按欧盟GPSR等要求执行。每个驱动须分别提供,文件名与INF对应,如<inf_name>.spdx.json和<inf_name>.vex.json。
微软计划在2026年12月通过新版Windows驱动程序工具包(WDK)提供生成和验证SBOM及生成VEX的工具。开发商也可使用第三方工具,但最终文件须符合SPDX 3.0格式。2027年3月之前提交的驱动无需提供材料,旧版Windows系统认证要求也不包含这两项材料。
