Microsoft ужесточает требования к подписыванию драйверов для Windows 11 и Windows Server 2025

169 комментарии
С марта 2027 года программа WHCP не выдаст цифровую подпись драйверу, если к нему не приложены перечень компонентов SBOM и заявление об уязвимостях VEX в формате SPDX 3.0. Требование распространяется на Windows 11, версия 25H2 и версия 26H1, Windows Server 2025 и более новые выпуски, а причина изменений – европейский Закон о киберустойчивости

В мае 2026 года Microsoft объявила, что намерена повысить качество драйверов в Windows в рамках инициативы Driver Quality Initiative (DQI). Важной частью этого процесса является программа Windows Hardware Compatibility Program (WHCP), с помощью которой партнёры Microsoft получают цифровую подпись для своих драйверов. Начиная со следующего года Microsoft ужесточит требования сертификации WHCP для драйверов, отправляемых на проверку.

Microsoft сообщает, что с марта 2027 года для всех драйверов, отправляемых на аттестационную подпись через WHCP, потребуется предоставлять действительный перечень компонентов ПО Software Bill of Materials (SBOM) и заявление Vulnerability Exploitability Exchange (VEX) с информацией об уязвимостях и возможности их эксплуатации. Это требование будет распространяться на драйверы для Windows 11, версия 25H2 и версия 26H1, Windows Server 2025, а также более новых выпусков. Если производитель не предоставит хотя бы один из этих документов или они не пройдут проверку, драйвер не получит цифровую подпись.

Этапы обработки отправки драйвера в Hardware Dev Center: приём пакета, подготовка, сканирование, проверка, создание каталога, подпись и завершение Отправленный пакет проходит несколько проверок до шага подписи. Изображение: Microsoft

Microsoft подчёркивает, что для драйверов, предназначенных для более старых версий Windows или отправленных на проверку до марта 2027 года, предоставлять SBOM и VEX не потребуется. Кроме того, новые требования будут действовать как для драйверов, сертифицированных с помощью HLK, так и для драйверов, получающих аттестационную подпись.

Это требование связано с европейским Законом о киберустойчивости – Cyber Resilience Act (CRA), поэтому соблюдать его необходимо. При этом Microsoft понимает, что речь идёт о существенном изменении, и намерена максимально упростить переход для своих партнёров.

В связи с этим в декабре 2026 года Microsoft выпустит новую версию Windows Driver Kit (WDK), в которую войдут инструменты для создания файлов SBOM и VEX. Примерно в то же время компания опубликует соответствующую документацию. Производители смогут использовать и сторонние инструменты для создания этих файлов. Однако Microsoft подчёркивает, что итоговые документы должны строго соответствовать формату SPDX 3.0.

В блоге Microsoft опубликованы дополнительные технические рекомендации. Разработчикам стоит уже сейчас начать знакомиться с WDK и подготовиться к новым требованиям. Кроме того, для каждой отправки драйвера потребуется предоставлять отдельные файлы SBOM и VEX. Объединять данные сразу по нескольким драйверам в один общий набор документов для одной отправки не рекомендуется.

Схема отправки драйверов: архив SubmissionCAB содержит папки DriverPackage1 и DriverPackage2, внутри каждой файлы sys, inf и pdb Одна отправка может содержать несколько папок с драйверами, и документы понадобятся для каждого из них. Изображение: Microsoft

Что ещё указано в требованиях:

  • SBOM и VEX кладутся в отдельную подпапку внутри папки пакета драйвера, а не в каталог сопроводительных документов;
  • имя файла SBOM должно совпадать с именем INF-файла и заканчиваться на .spdx.json, имя файла VEX – на .vex.json;
  • если отправка содержит несколько папок с драйверами, пара документов нужна для каждого драйвера в каждой папке;
  • конечным пользователям эти файлы не передаются: в состав пакета драйвера они не попадают.
Автор:
Комментарии и отзывы

Нашли ошибку?

Новое на сайте