IT之家 9 月 3 日消息,微软宣布将从 2027 年 3 月起收紧 Windows 驱动签名要求,面向 Win11 25H2、26H1 及 Windows Server 2025 及后续版本提交驱动时,开发商须同时提供有效的软件物料清单(SBOM)和漏洞可利用性信息交换(VEX)声明。 微软当地时间 9 月 2 日发布公告称,这项调整属于 Windows 硬件兼容性计划(WHCP)政策的一部分,旨在提高 Windows 驱动生态的安全性与完整性,同时满足欧盟《网络韧性法案》(CRA)的合规要求。 从 2027 年 3 月开始,针对 Windows 11 25H2、26H1 以及 Windows Server 2025 及后续版本的驱动提交,必须包含符合 SPDX 3.0 格式的 SBOM,以及用于说明该驱动是否受到已知 CVE 漏洞影响的 VEX 声明。 如果提交内容缺少要求的 SBOM 或 VEX,或者相关文件未通过验证,微软将不会为该驱动提供 WHCP 签名。新要求同时适用于通过硬件实验室工具包(HLK)认证以及通过 Attestation 方式签名的驱动。 微软表示,2027 年 3 月之前提交的驱动无需提供 SBOM 和 VEX。针对 Windows 11 25H2、26H1 及 Windows Server 2025 之前版本的 Windows 系统,其认证要求同样不会包含这两项材料。 此次政策调整适用于所有加入 WHCP 计划,并通过硬件开发者中心(HDC)开发、签署或提交驱动以获取 WHCP 签名的合作伙伴。如果企业计划在 2027 年 3 月之后为上述系统提交驱动,就需要遵守新要求。 微软计划在 2026 年 12 月通过新版 Windows 驱动程序工具包(WDK)提供生成和验证 SBOM,以及生成 VEX 声明所需的工具,并同步发布相关技术文档。 开发商也可以使用第三方或行业标准工具生成 SBOM 和 VEX 文件,但最终文件必须严格符合 SPDX 3.0 格式。微软同时表示,现有工具可用于提前熟悉相关流程,但 2026 年 12 月发布的新工具将取代当前版本。 微软建议开发和合规团队提前了解 SBOM、VEX 及 SPDX 格式,并开始整理驱动二进制文件中使用的第三方和开源组件,为 2027 年 3 月的新提交窗口做好准备。 按照微软公布的提交规范,SBOM 和 VEX 文件需要放置在驱动程序包目录下的专用子文件夹中。每个驱动都必须分别提供一份 SBOM 和一份 VEX 声明,不能用一套文件覆盖包含多个驱动的整个提交内容。 这里所说的单个驱动,是指一个 INF 文件及其对应的一组二进制文件组成的驱动程序包。例如提交中包含 N 个驱动文件夹、每个文件夹包含 M 个驱动,就需要提供 N×M 份独立的 SBOM 和 VEX 文件。 SBOM 文件的名称需要与 INF 文件名称对应,格式为“.spdx.json”;配套 VEX 文件则应命名为“.vex.json”。这些文件不应放入补充文档目录,也不会作为驱动程序包的一部分提供给最终用户。 在技术要求方面,SBOM 需要采用签名的 SPDX 格式,并列出驱动涉及的第一方和第三方组件,包括工具、库、框架及依赖项,同时提供准确的版本和软件包标识符,以便进行漏洞追踪。 此外,SBOM 还必须包含传递依赖关系,而不只是直接依赖项;SBOM 和 VEX 声明需要通过 COSE 签名保障完整性。相关 SBOM 至少需要保存 10 年,或者按照欧盟 GPSR 及其他适用法规要求的产品生命周期期限保存,以较长者为准。 IT之家注:SBOM 即软件物料清单(Software Bill of Materials),用于记录软件及其依赖组件;VEX 则用于说明特定软件组件是否实际受到已知漏洞影响。 相关阅读: 《英特尔发布 Win11 蓝牙 WiFi 无线驱动更新,首次集成微软驱动质量倡议》 《微软推动 IPP 打印标准落地:Win11 新打印机默认启用 Windows Ready Print 平台,减少对厂商驱动依赖》 《微软宣布 Win11 驱动新规:不再只看崩溃情况,功耗过高也将被判定为“不合格”》 《微软启动 Win11 驱动升级方案:运行更稳定,减少黑屏 BSOD 故障》 《微软收紧 Win11 驱动认证:减少崩溃故障、缓解系统臃肿问题》