SCI Semiconductor 最新完成的 £500 萬增長融資,是一次對「由處理器架構源頭減少記憶體錯誤」這個資安理念的商業測試。這間總部設於英國 Sheffield 的公司,會把資金投放於提升 ICENI 晶片產量,並研發下一代產品。
3
6
邊個投資?啲錢用喺邊?
今輪融資獲超額認購,由 PXN Ventures 及 Mercia Ventures 領投;兩者分別管理 Northern Powerhouse Investment Fund II(NPIF II)旗下相關股權基金。專注網絡安全的 Osney Capital、美國 Black Opal Ventures,以及私人投資者亦有參與。
3
6
SCI 表示,當前首要工作是因應 ICENI 的需求擴大生產,同時推進後續晶片研發。公司已製造首批裝置,並稱已取得超過 £200 萬訂單;另稱獲得合共 £770 萬政府合約,並與 Google Research 及 Microsoft 合作。
6
12
這些數字反映初步市場動力,但真正難關是把興趣變成持續採用:客戶要能夠將硬件、開發工具鏈和應用程式,一齊整合到已部署的實際系統之中。
ICENI 有咩唔同?
ICENI 建基於 CHERI——一種由英國支持研究發展、以能力(capability)為核心的電腦架構。CHERI 透過記憶體安全指標及安全分隔,控制軟件可以點樣存取記憶體。英國政府形容,這是一種「安全設計內建」(security by design)的方法,目標是強化系統安全,並移除不少常見的記憶體安全漏洞。
簡單講,系統在硬件層面為記憶體存取設界線,令無效存取或超出範圍的存取等問題較難被利用。這跟程式寫完、推出後才依賴軟件檢查及補丁去追漏洞,是兩種不同思路。
這個方向之所以受關注,是因為記憶體安全錯誤一直是資安缺陷的重要來源。英國政府資料引用 Google 和 Microsoft 的研究,指約 70% 持續出現的網絡安全漏洞與記憶體安全錯誤有關。
點解記憶體安全已經係商業問題?
記憶體錯誤不止是理論上的保安問題,亦可以演變成大型可靠性事故。2024 年 7 月 CrowdStrike 的大規模服務中斷並非網絡攻擊,但公司技術根因分析指出,其 Content Interpreter 內一個潛伏的越界讀取(out-of-bounds read)問題,在有問題更新推出後促成系統當機。
這不代表採用 CHERI 的設計必然可以避免該事故中的每一個成因,但它說明了為何機構愈來愈重視:與其在產品推出後才偵測、修補,不如盡量先消除整類程式錯誤。
英國國家網絡安全中心(NCSC)亦提出相近觀點:記憶體安全漏洞很常見,安全設計內建的開發方式有望減輕持續修補及事故應對的負擔。不過 NCSC 同時強調,尤其面對對外暴露及關鍵系統,打補丁仍然不可或缺。
CHERI 幫到邊度,又幫唔到邊度?
由硬件強制執行的記憶體邊界,可降低某些記憶體損壞漏洞被觸發或被利用的機會與影響。對支援週期很長、或一旦失效便有高營運後果的產品,這類保護尤其有價值。
但記憶體安全始終只是防護的一層。CHERI 架構硬件不能消除身分認證及存取控制失效、不安全更新流程、錯誤設定、社交工程、供應鏈風險,或應用程式邏輯錯誤。機構仍要做好安全軟件工程、測試、監控、漏洞管理及及時更新。
所以,SCI 面對的商業問題不只在於晶片效能。客戶還需要一條可信的整合路線,把支援 CHERI 的硬件與軟件放入真實產品中,而成本、兼容性和開發取捨都要在可接受範圍內。
《網絡韌性法案》帶來咩改變?
歐盟《網絡韌性法案》(Cyber Resilience Act,CRA)的通報責任適用於製造含數碼元素產品的廠商。自 2026 年 9 月 11 日起,如產品安全受到正被利用的漏洞或嚴重事故影響,製造商必須通報:知悉事件後 24 小時內發出初步預警,並在 72 小時內提交較完整通知。
17
18
記憶體安全架構有機會幫助製造商減少部分須通報的記憶體損壞漏洞,亦可展示較強的安全設計內建做法。不過,這不等於自動符合 CRA。企業仍須具備產品安全管治、事故偵測、漏洞處理、通報流程,以及法例規定的其他要求。
下一個驗證點:能否規模化採用
SCI 於 2022 年成立,據報亦是英國「加速 CHERI 採用計劃」的核心供應商,並計劃在 Sheffield 和 Cambridge 合共 35 人的團隊基礎上,再增聘 15 人。
11
14
這 £500 萬融資讓公司有資源由首批晶片及早期訂單,走向量產規模。它的核心主張相當直接:若記憶體存取規則可以由硬件執行,部分漏洞便可在變成補丁、服務中斷或通報問題之前被攔下來。
這會否發展成廣泛部署的產品類別,最終仍要看客戶整合能力、開發者工具成熟度,以及在實際生產系統中的效能表現。