欧洲的软件和硬件企业正在进入一个新的监管时代。**欧盟《网络韧性法案》(Cyber Resilience Act,CRA)**将对所有包含数字功能的产品提出更严格的网络安全要求,从设计、开发到维护的整个生命周期都必须符合标准。
随着法规临近落地,一批新的创业公司开始提供合规工具。其中之一是来自芬兰的网络安全初创公司 CRACI,专注于软件供应链安全与合规自动化。
CRACI是什么
CRACI是一家总部位于芬兰的网络安全初创公司,其平台旨在把安全监控、漏洞追踪和修复流程直接嵌入软件开发流程中。![]()
该平台能够与常见的CI/CD(持续集成与持续交付)工具集成,例如:
通过这些集成,安全检查可以像自动测试一样在开发流水线中运行。系统会自动识别软件依赖中的漏洞、创建修复任务,并跟踪开发团队的处理进度。![]()
换句话说,CRACI试图把传统上依赖审计和手工文档的合规工作,转变为开发流程中的持续工程实践。
融资情况
CRACI目前已完成 140万欧元(约合150万美元)的pre-seed轮融资,用于开发其网络安全合规平台。![]()
公开资料确认了融资金额,但并未明确披露具体投资机构以及资金的详细使用计划。相关信息目前尚未广泛公开。
软件供应链安全为何成为问题
现代软件很少完全由单一团队编写。一个典型的软件产品往往依赖:
- 开源库
- 第三方组件
- 自动化构建工具
- 各类开发集成平台
这形成了所谓的软件供应链(Software Supply Chain)。漏洞可能来自依赖库、构建系统,甚至自动化工具本身。
开发团队因此面临多个挑战:
- 跟踪大量依赖组件中的漏洞
- 记录安全处理过程
- 快速修复安全问题
- 在整个产品生命周期持续提供安全更新
CRACI的平台通过将漏洞检测、任务分配和修复记录整合到开发流程中,让安全管理成为日常开发的一部分,而不是单独的合规流程。![]()
欧盟《网络韧性法案》为何推动市场需求
**Cyber Resilience Act(CRA)**是欧盟近年来最重要的网络安全监管之一,适用于在欧盟市场销售的所有“具有数字元素的产品”,包括软件和硬件。![]()