Firmware Security|SBOM|CRA Compliance
ONEKEY CYBER SECURITY PLATFORM

ONEKEY
韌體安全與合規

一站式管理平台

從 SBOM、漏洞檢測到 CRA 合規管理
建立完整產品資安生命週期

ONEKEY 提供集中式韌體安全分析平台,整合 SBOM 驗證、 漏洞掃描、零日威脅偵測、法規合規與 SDLC 安全管理, 協助企業建立可持續的產品資安治理流程, 加速符合 CRA、IEC 62443、ETSI EN 303 645 等國際法規要求。

ONEKEY 資安平台

領先企業的共同選擇

ONEKEY 已被多家國際企業導入,用於韌體安全分析、SBOM 管理、產品資安治理與合規流程自動化。

Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo
Partner Logo

尖端技術 × 專家智慧 雙擎驅動

ONEKEY 結合自動化資安分析能力與專家服務經驗,協助企業在產品安全、漏洞管理與合規流程中,建立更有效率的導入模式。

Operational thresholds

專為開發團隊、產品安全應變小組(PSIRT)與產品經理打造友善介面, 透過自動化分析降低操作負擔,點選即可完成檢測,節省時間並降低導入成本。

Full Process Coverage

從產品設計、韌體分析、漏洞檢測到上市後維護, 可在同一平台完整支援產品資安與合規需求,協助企業建立可追蹤的安全管理流程。

Specialist Escort

不只是工具,更可運用 ONEKEY 研發團隊與專家知識。 平台開發者也能同步提供諮詢服務,協助企業處理複雜資安與合規挑戰。

Functional features designed to minimize risk and effort

End-to-end platform helps simplify security processes and ease compliance requirements

Software Bill of Materials (SBOM) Management

Automation for Software Supply Chain Security

  • Quickly generate, import and monitor SBOM files, supporting standard formats such as CycloneDX, with one-click export.
  • Supports importing component information from binary images, source code scanners, or integrating third-party data
  • SBOM files can be uploaded independently without source code.
  • The platform automatically monitors emerging vulnerability dynamics 24/7

Significantly shortens the repair cycle

  • Automatic scanning of new threats across the entire product line, 24/7
  • Intelligent marking of critical vulnerabilities and prioritization of resources for remediation
  • Periodic automated assessment and continuous enhancement of the safety protection system

Focus on Critical Vulnerabilities

  • Thousands of CVE vulnerabilities handled at minute level
  • Analyze the actual impact of weaknesses in the context of the firmware environment.
  • Automatically collects evidence and generates visual reports
  • Provides an intuitive vulnerability matching and scoring system.

Easily meets compliance requirements

  • Patented Technology Compliance Wizard™ Introductory Guidelines:
        - European Union Cyber Resilience Act (CRA)
        - IEC 62443 Industrial Standard
        - ETSI 303 645 Internet of Things Security Specification
  • Automated Compliance Analysis and Documentation
  • Customizable assessment templates and audit trails

Discover IoT/OT Unknown Threats

  • Specialized testing of smart devices and industrial control systems
  • Recognizes vulnerabilities such as command injection, insecure communication, etc.
  • Tracking data flow through static code analysis
  • Quickly locate potential safety risks

Real-time Risk Scanning

  • Automatically reanalyzes the firmware on a daily basis
  • Continuously updated vulnerability database
  • Immediate warning of major risks
  • Comprehensive tracking of safety improvement history

Avoiding Legal Risks

  • Quickly identify authorization conflicts
  • Automated Compliance Audit
  • Complete Chain of Evidence for Litigation
  • Accurate Authorization Management Records

Flexible Threat Modeling

  • Personalized Threat Rule Integration
  • CVE Priority Management
  • False alarm filtering mechanism
  • Customized Risk Acceptance Threshold
  • Seamless integration with existing security policies

IoT 與工控設備 合規支援

協助企業因應歐盟 CRA、ETSI EN 303 645、IEC 62443 與各國 IoT 資安規範, 建立完整的產品安全、弱點管理與合規驗證流程。

IoT 資安與 CRA 合規支援
市場進入必須遵循的法規/法律
  • EN 18031-1:無線設備共同安全要求標準,針對網路連線無線設備提出資安要求,IoT 產品進入歐盟市場需符合相關規範。
  • EU Cyber Resilience Act(CRA):歐盟網路韌性法,要求具備數位元素的產品在完整生命週期中落實資安管理、弱點處理與更新維護。
  • ETSI EN 303 645:消費型 IoT 裝置資安基準,涵蓋預設密碼、弱點揭露、資料保護與軟體更新等要求。
  • UK PSTI Act:英國產品安全與電信基礎設施法,要求 IoT 產品進入英國市場前符合基本資安規範。
  • California SB-327:美國加州 IoT 安全法,要求連網設備具備合理安全功能,例如唯一預設密碼或首次使用強制設定。
  • UNECE R155:車輛網路安全管理法規,汽車與車載電子產品進入歐盟車用市場時,需符合網路安全管理要求。
認證、標案與產業合規需求
  • CSA Cybersecurity Labelling Scheme:新加坡 IoT 產品資安標章制度,常作為產品進入當地市場與取得採購信任的重要依據。
  • ENISA Baseline Security Recommendations for IoT:歐盟網路安全局提出的 IoT 資安建議,可作為企業建置產品安全與合規框架的參考。
  • IEC 62443-4-2:工控系統與工業 IoT 國際資安標準,針對 OT 設備與工業控制元件提出技術安全要求。
  • ioXt Base Profile:國際 IoT 安全認證聯盟標準,常見於消費型與智慧聯網產品的資安驗證需求。
  • NIST IR 8259A:美國 IoT 裝置資安能力基準,常用於政府採購、企業供應鏈審查與產品安全設計參考。

FirmwareVulnerability Detection

自動化分析韌體、嵌入式系統與 IoT 裝置常見資安風險,協助企業在產品上市、合規審查與供應鏈安全評估前,掌握潛在弱點。

  • CA 憑證驗證失敗
  • 憑證驗證失敗
  • SQL 注入風險
  • 程式碼注入
  • 命令注入
  • 危險服務啟動
  • 檔案包含漏洞
  • 格式字串漏洞
  • Header 注入
  • phpinfo 資訊洩露
  • 不安全的反序列化
  • 鬆散相等性檢查
  • 缺少對等方驗證
  • 物件實例化風險
  • 路徑遍歷
  • 明文通訊
  • 堆疊緩衝區溢位
  • 弱加密演算法
  • 自訂使用者漏洞
  • ELF 缺少 Fortify 保護
  • ELF 缺少完整唯讀重定位
  • ELF 缺少即時繫結
  • ELF 缺少不可執行堆疊保護
  • ELF 缺少堆疊保護
  • 硬編碼 SSH 主機密鑰
  • 硬編碼帳號密碼
  • 硬編碼包含私鑰的憑證
  • 硬編碼憑證
  • 硬編碼私鑰
  • DS_Store 檔案資訊洩露
  • .svn 目錄資訊洩露
  • Vim 交換檔資訊洩露
  • 惡意軟體檢測
  • 不安全的 Android 建置設定
  • 不安全的 Dropbear SSH 服務啟動
  • 不安全的 OpenSSH 服務設定
  • 不安全的 RSA 指數
  • 不安全的管理協定
  • 無效憑證
  • 缺少對等方驗證
  • 過期憑證版本
  • 過期通訊協定
  • 明文通訊
  • 權限提升風險
  • SSH 授權密鑰風險
  • 憑證密鑰長度過短
  • 可信 CA 不匹配
  • 弱密碼套件使用

支援的韌體格式

支援多種封裝檔、檔案系統與 Android 韌體格式,協助快速拆解、分析與辨識韌體內部風險。

Serial Number韌體格式處理類型支援狀態
17-ZIPARCHIVE完整支援
2ADVENICA IMAGEARCHIVE不支援加密分區
3ALCATEL IMAGEARCHIVE完整支援
4ANDROID AVBFILESYSTEM完整支援
5ANDROID BINARY XML FORMAT(AXML)ARCHIVE完整支援
6ANDROID BOOTIMGFILESYSTEM完整支援
7ANDROID BOOTLOADER(ABL)ARCHIVE完整支援
8ANDROID DTBOFILESYSTEM完整支援
9ANDROID EROFSFILESYSTEM完整支援
10ANDROID OTAFILESYSTEM完整支援
11ANDROID SPARSEFILESYSTEM完整支援
12ANDROID SPARSE(TRANSFER LIST)FILESYSTEM完整支援
13ANDROID SUPERFILESYSTEM完整支援
14ANDROID VENDORIMGARCHIVE完整支援
15ARARCHIVE完整支援
…… 支援更多韌體與檔案格式

ONEKEY Applicable Industries

從製造、汽車到醫療設備,協助企業將產品資安、SBOM 管理與合規流程整合至研發與供應鏈管理中。

🏭

Manufacturing

適用於 IoT、IIoT 與 OT 設備製造商,透過韌體分析、漏洞偵測與合規管理, 掌握連網設備的安全狀態,降低停機、供應鏈攻擊與產品資安風險。

降低供應鏈與營運安全風險
🚗

automobile industry

支援車載電子、連網車輛與軟體供應鏈安全分析,協助企業符合 ISO/SAE 21434、 ISO 26262、IEC 61508 與 UNECE R155 等相關要求。

強化車用軟體供應鏈安全
⚕️

醫療產業

透過 SBOM、韌體漏洞檢測與數位維護監控, 協助醫療設備商支援 FDA、EU MDR 與產品上市後安全管理要求。

避免關鍵產品中斷與資安損失

無縫整合您的工作流程

ONEKEY 可與身分驗證、CI/CD、SIEM、儀表板與 DevOps 工具整合, 將產品資安檢測與合規管理嵌入既有研發與營運流程。

Azure Entra ID

支援所有相容 OpenID Connect 的身分提供者啟用 SSO,簡化企業帳號與權限管理。

Jenkins

可在 CI/CD 編排工具中整合自動化品質閘門控管,於開發流程中即時掌握安全風險。

Splunk

透過 SIEM 工具自動偵測威脅並建立工單,協助安全團隊加速事件追蹤與處理。

Power BI

使用儀表板與 KPI 工具,將產品安全與合規數據視覺化,並與利害關係人共享成果。

Jira

可在工單系統、專案管理與生產力工具中建立任務,協助追蹤漏洞修復與合規進度。

GitLab / GitHub / Bitbucket

可將查詢與分析結果傳送至 DevOps 平台,協助研發團隊在既有流程中落實安全檢查。

ONEKEY Frequently Asked Questions

從產品生命週期安全、集中式合規管理到研發流程整合, 協助企業更有效掌握 IoT 與嵌入式產品的資安風險。

ONEKEY 韌體分析與合規管理平台
How do you ensure that your product remains safe throughout its life cycle?

透過 ONEKEY 平台,企業可從產品開發到上市後維護,建立全方位的安全防護。 解決方案提供持續監控、自動化漏洞偵測與更新機制,並可隨時發現新興威脅, 確保產品在每一個階段都能維持高水準的安全性。

Why do you need a centralized cybersecurity and compliance platform?

採用 ONEKEY 統一平台,可大幅優化企業在安全與合規上的作業流程。 這代表更少的人工作業、更低的營運成本,以及更清晰可見的產品安全狀態總覽。 企業也能更快速應對安全威脅,並確保產品始終符合最新的安全標準要求。

How to integrate cybersecurity policies into existing R&D processes?

ONEKEY 可與 GitLab、Jenkins、Jira 等常見開發工具無縫整合。 透過將自動化安全檢查嵌入既有開發流程,團隊能在不增加額外負擔的情況下, 於開發初期即時發現並修補漏洞,讓研發流程同時兼顧效率與安全性。

What are the advantages of automated product safety?

自動化技術能大幅減少人工操作、節省時間並降低錯誤率。 ONEKEY 透過自動化漏洞評估、法規合規檢查與威脅偵測等功能, 讓團隊能將精力專注在真正重要的業務與產品決策上。 這不僅能全面提升產品與系統的安全水準,也能協助企業更快速、有效地回應各類安全風險。

How do you ensure that your products always meet the latest safety standards?

ONEKEY 的 Compliance Wizard™ 功能可持續追蹤相關網路安全標準的最新動態。 它能協助企業快速識別最新法規要求,並以較低的調整成本完成因應。 透過自動化的變更提醒與提示機制,讓合規管理流程更簡單、更高效。

Compliance Wizard™ 合規嚮導

透過 Compliance Wizard™ 智慧嚮導,持續建構、合規、防禦與重複驗證, 協助企業快速掌握產品合規狀態,降低法規導入與維護成本。

EU CRA IEC 62443-4-2 ETSI EN 303 645 RED II UNECE R155 PSTI UK 2022
Product Compliance Lifecycle

Testimonials

文章分享

資料加密 / 網路安全

宏虹分享|2026 歐盟網路韌性法案 (CRA) 合規指南(二):漏洞通報義務提前上路,企業該如何準備?

引言:CRA 正式上路,企業真正的倒數已經開始 在上一篇文章中,我們已經初步介紹歐盟《網路韌性法案》(Cyber Resilience Act, CRA)的適用範圍,以及其可能對企業營運帶來的整體影響。 近年來,隨著網路攻擊、資料外洩與供應鏈資安事件持續增加,企業不僅面臨更高的營運風險,也必須承擔更

Read More »
資料加密 / 網路安全

宏虹觀點|歐盟 CRA 合規是什麼?歐盟網路韌性法案重點、資安要求與企業導入實務指南(含 SBOM 與漏洞管理)

一、引言 本文探討在數位化快速發展下資安風險日益升高的背景,說明歐盟《網路韌性法案》(Cyber Resilience Act, CRA)的制定背景、目標、核心合規要求,以及企業在實務上的因應策略。 數位化浪潮席捲全球,物聯網(IoT)、工業控制系統等技術已廣泛應用於各產業與日常生活場景。從智慧家電

Read More »
資料加密 / 網路安全

宏虹分享|2026 歐盟網路韌性法案 (CRA) 合規指南(一):產品範圍與影響解析

引言:CRA 上路倒數:企業資安責任全面升級 隨著全球資安威脅持續升高,企業面對的已不再只是單一資安事件,而是涵蓋產品安全、供應鏈管理與法規責任的整體挑戰。 在此背景下,歐盟正式推出《Cyber Resilience Act》(CRA,EU Regulation 2024/2847),針對於歐盟市場

Read More »
資料加密 / 網路安全

宏虹分享|寫給開發者的CRA合規手冊:從歐盟《網路彈性法案》看產品開發階段的義務

前言 歐盟CRA是ICT領域首個強制網絡安全法規,違規最高罰1500萬歐元或全球年營業額2.5%;2021年全球網路犯罪損失達5.5萬億歐元,CRA以安全即內建、全生命周期管控築牢防線。 一、CRA合規為何至關重要 CRA是歐盟覆蓋全ICT產品的強制性網絡安全法規,填補統一監管空白,強制全生命周期安

Read More »
資料加密 / 網路安全

宏虹分享|CRA資安法規落地指南:資安工程師解析合規流程與ONEKEY資安解決方案價值

前言 從實際專案來看,歐盟 CRA(網路韌性法案)已成為數位產品進入歐洲市場的強制准入門檻,違規最高可處全球年營業額 2.5% 的罰款。據 IBM 數據統計,未建立合規體系的產品,安全事件發生率高出合規產品 3.7 倍,資料外洩平均成本增加 180 萬美元。CRA 面向製造商、進口商、經銷商、授權代

Read More »
資料加密 / 網路安全

Honghong Shares|ONEKEY 2025 Global Survey Report: Latest Requirements of the EU's Network Firmware Act, Corporate Compliance Gaps and Recommendations for Action

前言 隨著歐盟《網路韌性法案》(Cyber Resilience Act, CRA)正式進入倒數,企業在產品資安與法規合規上所面臨的壓力日益增加。根據《2025 年物聯網與 OT 網路安全報告》調查顯示,目前僅 32% 的企業真正理解 CRA 的具體要求,而已啟動完整合規措施的企業比例更只有 14%

Read More »

快速入門指南

透過專業諮詢、客製化 Demo 與完整導入方案,協助企業快速掌握產品資安與合規導入路徑。

Step 01

專業諮詢

與資安專家進行初步需求評估,釐清產品類型、韌體分析需求、合規目標與導入痛點。

01
Step 02

客製化 Demo

依據您的業務情境與產品開發流程,展示 ONEKEY 平台的韌體分析、漏洞檢測與合規管理功能。

02
Step 03

取得導入方案

取得包含需求細節、導入建議與應用情境的客製化解決方案,協助團隊快速啟動資安合規專案。

03

Honghong will provide you with any support you need!

Our professional Honghong team will be the first to respond and provide you with the best service to solve all your problems.