EN 18031欧盟无线设备网络安全认证测试项目_14大类

2026-07-06   •   orange

EN 18031-1的14项安全机制,不是每项都强制所有设备。能不能豁免要看产品有没有对应功能,没远程访问就不用测远程隔离,没采集儿童数据就不用做家长管控。拿到差距报告先做剔除,别上来就无差别全测。

一、EN 18031欧盟无线设备网络安全认证测试项目

1.身份认证与访问控制。

不是有个登录框就过关。角色分级得测,管理员跟普通用户权限边界在哪、有没有横向越权。账号锁定机制,连续输错几次锁多久。会话超时后session有没有真正失效。调试端口出厂默认禁用,不是物理拆除,加密密钥准入加上物理锁死就行。

现在实验室最高频不合格项就是这条,出厂空白密码、无强制初始改密直接挂。排在密钥硬编码前面。

2.多因子认证。

这条只对EN 18031-2隐私设备和EN 18031-3金融支付设备强制,普通IoT灯泡、简易传感器没这个要求。硬件令牌、生物特征、一次性验证码都行。蓝牙配对密钥也算一种因子,但要验证配对流程没被劫持的可能。

3.安全通信。

2026年实验室基线是强制TLS 1.3,TLS 1.2仅过渡期兼容存量设备。证书校验、中间人攻击防护、重放攻击防护全部要测。密码套件白名单管理和过时算法禁用,抓包一看就露馅。文档写TLS 1.3实测跑低版本的直接驳回。

4.密钥全生命周期管理。

生成、存储、轮换、销毁全链条。密钥明文硬编码是高频不合格,但不是TOP1,前面说的空白出厂密码才是。固件镜像用十六进制编辑器就能提取密钥,这条不过关安全通信也跟着挂。

5.安全固件更新。

OTA必须走HTTPS,固件包数字**校验,防回滚机制。在任何情况下不能回退到明文HTTP升级通道。

6.网络流量管控。

公网暴露设备要测接入频率限制和异常流量拦截。简易单向上报传感器,只定时上传、无外部接入端口的,没这个强制要求。不用一律加限流。

7.日志记录。

登录、固件升级、数据读写、异常攻击全要留痕带时间戳。安全审计日志不能主动删,但合规加密归档加过期自动覆盖是可以的,不是永久堆在设备里。

8.异常检测和告警。

发现攻击得有可验证的告警路径,不一定非得内置短信报警,但告警内容和响应时间要验证。

9.故障弹性恢复。

被攻击后安全策略能不能自动回滚,断电重启后加密密钥和安全配置在不在。有个工业路由器客户在这翻过车,DoS攻击重启后默认开启了调试端口,等于安全策略恢复时**了一步。断电断网下的安全状态维持也在这一项下面测,不是单独一大项。

10.安全启动。

上电时固件哈希校验,被篡改拒绝启动。硬件支持信任根最好。普通消费IoT只做云端联网、无本地高敏感数据的,软件哈希校验兜底也行,不一定非得换安全芯片。

11.本地数据加密存储。

明文存等于拆机随便读。算法和密钥管理都要验证。

12.远程访问隔离。

不只路由器,摄像头、智能门锁、工业**带APP远程管理的全适用。管理通道跟用户数据通道逻辑隔离,远程权限最小化,独立认证。

13.漏洞管理。

这条是厂商书面合规文档审查,不是实验室对设备整机的功能测试。核实公开漏洞上报渠道是否真实可用、收到报告后的响应周期多长、补丁开发和推送流程怎么写。不用在固件里内置漏洞上报功能模块。

14.不是14项全都要测。

没支付就不做-3,没儿童数据就不用测家长管控。高频挂在哪,空白出厂密码第一、密钥硬编码第二、TLS版本不够第三、日志缺记录第四。差距分析阶段逐项对标过一遍,能豁免的豁免,硬件不支持的早点换,比进了实验室才发现少花两三个月。


EN 18031欧盟无线设备网络安全认证测试项目可联系蓝亚技术检测认证机构顾问 13632500972(Benson)

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>