文章总结: 本文针对欧盟CRA合规要求下制造商收到欧盟各国CERT漏洞通知邮件的应对指南。核心要点包括:通过官方域名识别邮件真伪,避免诈骗;收到邮件后需先核实漏洞真实性,再判断是否触发SRP平台24小时报告义务;提供欧盟主要国家CERT官方邮箱清单及SRP平台入口;澄清常见误区,强调漏洞修复后需公开至EUVDB数据库。建议制造商建立邮件响应流程和日常漏洞管理能力,将合规视为市场护城河。
综合评分: 85
文章分类: 应急响应,安全建设,政策法规,漏洞分析,安全运营
收到欧盟CERT漏洞通知邮件怎么办?制造商必读的CRA合规应对指南
原创
GTG-Hardy
GTG-Hardy
GTG网络安全实验室
2026年9月16日 09:42
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一封来自德国的邮件
最近有做智能家居的客户朋友找到我们GTG实验室,说收到一封来自德国的邮件。
发件人是 [email protected],标题写着”Security Vulnerability Report — Your Product”。邮件里说他们的摄像头产品存在一个严重漏洞,要求在90天内修复,否则会进入公开披露流程。
他第一反应是:这是诈骗邮件吧?
第二反应是:如果是真的,我是不是要立刻上报SRP平台?会不会被罚款?
这两个问题,可能是很多销往欧盟的制造商今年都会遇到的。CRA(网络弹性法案)2026年9月11日正式适用后,欧盟各国的CERT(计算机应急响应小组)会越来越多地主动联系制造商,通报产品漏洞。
这篇文章不讲CRA条文有多复杂,只讲三件制造商真正关心的事:
-
收到这些邮件,怎么判断是真的还是诈骗?
-
收到后该怎么办?要不要上报SRP?
-
欧盟主要国家的CERT邮箱有哪些?建议收藏。
01
这封邮件是真的吗?先看域名
收到陌生的漏洞通知邮件,第一步不是恐慌,也不是忽略,而是核实发件人身份。
欧盟各国的官方CERT邮箱都有固定的官方域名,记住这些域名,就能过滤掉90%的诈骗邮件。
德国:[email protected] —— bsi.bund.de 是德国联邦信息安全办公室(BSI)的官方域名,.bund.de 是德国联邦政府专用域名。
法国:[email protected] —— ssi.gouv.fr 是法国国家信息系统安全局(ANSSI)的官方域名,.gouv.fr 是法国政府专用域名。
荷兰:[email protected] —— ncsc.nl 是荷兰国家网络安全中心的官方域名。
意大利:[email protected] —— acn.gov.it 是意大利国家网络安全局的官方域名,.gov.it 是意大利政府专用域名。
西班牙:[email protected] —— incibe-cert.es 是西班牙国家网络安全研究所的官方域名。
波兰:通过 incydent.cert.pl 在线表单提交 —— cert.pl 是波兰CERT的官方域名。
瑞典:[email protected] —— cert.se 是瑞典CERT-SE的官方域名。
奥地利:[email protected] —— cert.at 是奥地利CERT.at的官方域名。
记住一个简单原则:官方CERT邮箱的域名一定是该国政府或官方机构的域名,不会是gmail、outlook、yahoo等公共邮箱,也不会是看起来像官方但拼写有细微差别的域名(比如 bsi-bund.de 而不是 bsi.bund.de)。
诈骗邮件的典型特征:要求付款、威胁立即罚款、链接指向非官方网站、要求提供银行账户或密码。真正的CERT邮件不会做这些事,他们只关心一件事:你的产品漏洞能不能修复。
02
收到后怎么办?三步应对法
确认邮件是真的之后,很多制造商的第二个问题是:我是不是要立刻上报SRP平台?
答案是:先别急着上报,先核实漏洞。
CRA第14条规定,制造商必须在”知道”严重漏洞或被积极利用后24小时内通过SRP平台报告。但这里的关键词是”知道”——CERT发邮件通知你,不等于你已经”知道”了漏洞。你需要先核实漏洞是否真实存在、是否影响你的产品、严重程度如何。
正确的应对流程是三步:
第一步:核实漏洞真实性(24-48小时内)
收到CERT邮件后,第一时间组织技术团队核实邮件中描述的漏洞。需要确认:
• 漏洞是否真实存在?
• 是否影响你的产品型号和固件版本?
• 漏洞的严重程度(CVSS评分)?
• 是否已经被在野利用?
同时,回复CERT确认收到邮件,告知你已经启动内部核实流程。这一步很重要——CERT需要知道你在处理,而不是石沉大海。
第二步:评估是否触发CRA报告义务
核实后,如果确认漏洞真实存在,需要判断是否触发CRA的强制报告义务:
需要立即上报SRP的情况:
• 漏洞被积极利用(active exploitation)
• 漏洞严重程度高(通常CVSS ≥ 7.0),且可能被利用• 漏洞影响大量用户或关键基础设施
不需要立即上报,但需要记录的情况:
• 中低危漏洞(CVSS < 7.0),暂未被利用
• 漏洞影响范围有限
• 已经有缓解措施
关键判断标准:CRA要求报告的是”严重漏洞”和”被积极利用的漏洞”。中低危漏洞不需要24小时内上报,但需要在你的漏洞管理流程中记录,并在修复后通过EUVD(欧盟漏洞数据库)公开。
第三步:响应CERT并启动修复
确认漏洞后,启动内部漏洞修复流程,并定期向CERT更新进度:
• 确认收到漏洞报告
• 提供漏洞核实结果
• 给出修复时间表(通常90天内)
• 修复完成后通知CERT,CERT会发布安全公告
修复完成后,漏洞信息会进入两个公开数据库:德国WID平台(wid.cert-bund.de)和欧盟EUVD数据库(euvd.enisa.europa.eu)。这是正常的合规流程,不是惩罚——公开漏洞信息是为了让用户及时更新固件,保护整个生态。
03
欧盟主要国家CERT邮箱清单(建议收藏)
以下是欧盟主要成员国的官方CERT/CSIRT联系渠道,按亚马逊欧洲站主要市场排序。建议制造商的合规团队和技术团队都收藏这份清单。
特别提醒:以上邮箱中,德国的 [email protected] 是对第三方漏洞报告最友好的渠道——有专门的在线表单、支持匿名、CVD流程最完善。
其他国家的邮箱大多是事件报告邮箱,产品漏洞建议优先联系制造商,或报给德国CERT-Bund。
04
欧盟层面有没有统一的CERT邮箱?
很多制造商问:欧盟有没有一个统一的邮箱,可以一次性通报所有成员国?
答案是:没有统一的CERT邮箱,但有统一的平台和数据库。
ENISA:欧盟网络安全局
ENISA(欧盟网络安全局)是欧盟层面的网络安全机构,但它不直接接收漏洞报告。ENISA的角色是:
• 运营SRP平台(单一报告平台)
• 运营EUVD数据库(欧盟漏洞数据库)
• 协调各国CSIRT之间的信息共享
• 制定CRA实施指南
SRP平台:制造商强制报告入口
SRP(Single Reporting Platform,单一报告平台)是CRA框架下制造商强制报告漏洞的官方入口,网址是 portal.cra-srp.enisa.europa.eu。
但注意:SRP是给制造商用的,不是给第三方研究者用的。第三方发现漏洞,应该走各国CSIRT的CVD流程,而不是直接在SRP上提交——第三方提交会被标记为无效。
EUVD:欧盟漏洞数据库
EUVD(European Vulnerability Database,欧盟漏洞数据库)是完全公开的漏洞信息库,网址是 euvd.enisa.europa.eu。任何人都可以查询,包含厂商、产品、版本、CVSS评分、CVE编号等信息。
漏洞修复后,经制造商同意,会同步发布到EUVD。这是CRA第17条规定的透明度义务——制造商有义务公开已修复的漏洞信息,让用户及时更新。
05
四个常见误区,先排除再行动
误区一:收到CERT邮件就要立刻上报SRP
很多制造商一看到CERT邮件就慌了,立刻去SRP平台提交报告。这是错误的。
CRA要求的是”制造商知道严重漏洞后24小时内报告”。CERT发邮件通知你,不等于你已经”知道”了——你需要先核实。如果核实后发现是误报(比如漏洞不影响你的产品型号),根本不需要上报。
正确做法:先核实,再判断是否需要上报。核实期间回复CERT确认收到即可。
误区二:CERT邮件是诈骗,可以忽略
另一个极端是完全忽略。CRA适用后,欧盟各国CERT会越来越主动地联系制造商。忽略CERT邮件的后果可能很严重:
• CERT会认为你不配合,进入公开披露流程
• 漏洞信息可能在你未修复的情况下被公开
• 可能触发市场监管机构的调查
• 影响产品在欧盟市场的销售
正确做法:先核实域名判断真伪,确认是官方CERT后必须响应。
误区三:只有德国的CERT会联系我
很多制造商只关注德国市场,觉得只有德国CERT-Bund会联系他们。但实际上:
• 漏洞信息会在欧盟各国CSIRT之间共享
• 一个国家的CERT收到漏洞报告后,会通知其他受影响国家的CERT
• 你的产品在哪个国家卖,哪个国家的CERT就可能联系你
正确做法:关注所有主要销售国的CERT渠道,建立统一的漏洞响应流程。
误区四:修复了就没事了,不用公开
有些制造商觉得,我悄悄修复了漏洞,不告诉任何人,就没事了。这在CRA框架下是行不通的。
CRA第17条规定了透明度义务:制造商有义务公开已修复的漏洞信息。CERT协调的漏洞,修复后会在WID平台和EUVD数据库公开。如果你自己发现并修复了漏洞,也需要通过SRP平台报告并公开。
正确做法:把公开漏洞信息当作正常的合规流程,而不是负面事件。及时公开已修复的漏洞,反而能体现企业的负责任态度。
06
写在最后|给制造商的三条行动建议
CRA不是一纸空文,它正在通过各国CERT的日常运作,实实在在地影响每一个销往欧盟的制造商。收到CERT漏洞通知邮件,不是”会不会遇到”的问题,而是”什么时候遇到”的问题。
给所有销往欧盟的制造商三条建议:
第一,建立CERT邮件识别和响应流程。指定专人负责监控和响应各国CERT邮件,确保收到后24-48小时内启动核实流程。不要让重要邮件躺在通用邮箱里无人处理。
第二,把漏洞管理做成日常能力,而不是应急反应。建立内部漏洞管理流程,包括漏洞接收、核实、修复、公开的完整链路。CRA要求的不是”不出漏洞”,而是”出了漏洞能快速响应和修复”。
第三,收藏这篇文章里的邮箱清单。德国的 [email protected]、法国的 [email protected]、荷兰的 [email protected]……这些邮箱可能某一天就会出现在你的收件箱里。提前认识它们,到时候就不会慌。
CRA时代,合规不是成本,而是护城河。能快速响应漏洞、主动公开信息的制造商,会在欧盟市场赢得更多信任。
广测电磁:全球数字安全合规优选伙伴
别让合规只停留在“拿证”。
面对欧盟 CRA网络弹性法案、AI法案及 GDPR/CCPA/数据法案等严苛监管,凭借CNAS(L18872)+A2LA(6947.01)双资质及前360/深信服核心网络安全专家团队,为您提供真正的“实战级”防护。
🏆 为什么GTG能为您降本避险?
- 拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。
- 极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。
- 全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。
您的全球合规通行证,从这里开始。
[👉 立即咨询 CRA / AI法案 / 隐私合规]
更多相关内容
欢迎关注视频号“GTG网络安全实验室”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:GTG网络安全实验室 GTG-Hardy
GTG-Hardy《收到欧盟CERT漏洞通知邮件怎么办?制造商必读的CRA合规应对指南》