當一條燈串可以連 APP 調色、排程、聯動場景,它就不再只是「燈」——它是一台連上你家 Wi-Fi 的 IoT 裝置。而只要是 IoT,就會被越來越多的資安法規盯上:歐盟的 Cyber Resilience Act 已經上路,消費性 IoT 有 ETSI 的資安基線,美國也推出了 Cyber Trust Mark。這篇文章談智能燈串的資安合規該從哪開始。

當一條燈串可以連 APP 調色、排程、聯動場景,它就不再只是「燈」。

它是一台連上你家 Wi-Fi 的 IoT 裝置。而只要是 IoT,就會被越來越多的資安法規盯上:歐盟的 Cyber Resilience Act 已經上路,消費性 IoT 有 ETSI 的資安基線,美國也推出了 Cyber Trust Mark 標章。這篇文章談智能燈串的資安合規,該從哪裡開始。

為什麼一條燈串會變成資安問題

先釐清一個概念:什麼樣的產品算 IoT? 答案很簡單——可連網、能與其他裝置或網路互動的產品。當燈串連上 APP 或家用網路來調色、排程、聯動情境,它就完全符合這個定義。

而一旦連網,它就有了攻擊面(attack surface)

一台被攻陷的燈串,最壞的情況不只是「燈被亂改顏色」,而是它成為攻擊者進入家庭網路的跳板,或被拉進殭屍網路。這就是監管機構開始認真對待連網燈串的原因。

連網智能燈串作為 IoT 裝置的攻擊面與資安合規框架示意
產業與趨勢連上網路的燈串就有了攻擊面:預設密碼、韌體漏洞、未加密通訊都是破口。

歐盟 CRA:帶數位元件的產品都要管

歐盟的重磅法規是 Cyber Resilience Act(CRA),即 Regulation (EU) 2024/2847[1]。它把監管對象定義為「帶數位元件的產品(products with digital elements)」——只要是能直接或間接連上其他裝置或網路的硬體或軟體,都在範圍內。連網燈串正是典型。

它的時間表採分階段:

罰則不輕:違反基本要求或製造商義務,最高可罰 1500 萬歐元或全球年營業額的 2.5%,取其高者。CRA 要求的核心是「安全設計(security by design)」、漏洞處理、符合性評估與 CE 標示——實際義務以官方文本為準。

ETSI EN 303 645:消費性 IoT 的資安基線

法規講「要安全」,但「安全」怎麼落地?這時就需要一套可依循的技術基線ETSI EN 303 645[2] 是歐洲電信標準協會(ETSI)發布的消費性 IoT 資安基線標準,提供 13 項高階建議與一系列具體條款。

它最受重視的前三項建議,幾乎就是 IoT 資安的常識底線:

  1. 不使用通用預設密碼——每台裝置用唯一密碼,或要求使用者初始化時自訂
  2. 建立漏洞揭露政策——讓研究者有管道回報漏洞,而不是放任
  3. 保持軟體更新——提供並清楚說明更新機制與支援期限

它不是強制法規,而是一套良好實務基線,常被拿來當作「證明產品達到 IoT 資安基本要求」的參考依據。對產品團隊來說,即使還沒被強制,把 EN 303 645 當成自我檢查清單,是最務實的起手式。

美國 Cyber Trust Mark:自願標章的信任訊號

大西洋另一邊,美國走的是自願標章路線。U.S. Cyber Trust Mark[3] 是由 FCC 主導的消費性 IoT 資安標章,由白宮於 2025 年 1 月推出。

它的運作方式是:

連網燈串屬於消費性 IoT,正是這個標章鎖定的品類。要提醒的是,這個計畫的管理者與正式啟動時程仍在演進(例如主管單位與受理申請的時間),實際狀態請以 FCC 的公告為準。

一句話總結 連 APP 的燈串就是 IoT 裝置,也就有了攻擊面。歐盟 CRA(2024/2847)分階段強制、以 CE 為門檻;ETSI EN 303 645 提供消費性 IoT 資安基線(不用預設密碼、漏洞揭露、保持更新);美國 Cyber Trust Mark 是自願標章。產品團隊最務實的起手式,是拿 EN 303 645 當自我檢查清單。

擎茂的角色:把攻擊面留給該負責的那一層

談到晶片,這裡要誠實說明分工,不誇大也不迴避。

資安合規的主戰場,在連網的那一層——APP、雲端、Wi-Fi/藍牙模組的密碼管理、韌體更新與通訊加密。這一層是攻擊者的目標,也是 CRA、EN 303 645、Cyber Trust Mark 真正要求的重點。

擎茂點控晶片負責的是燈珠層的點控驅動:它透過兩線電源線以自有載波協議傳遞地址與灰度資料,本身不連網、不對外開放網路介面,因此不構成網路攻擊面。清楚的分層有一個實際好處——產品團隊可以把有限的資安資源,集中投在真正暴露於網路的連網介面上,而不必擔心底層點控成為額外的破口。要說清楚:這是架構上的分工,不是宣稱擎茂晶片「通過」了上述任何標章。完整型號見產品中心

延伸閱讀:連網協議見《智能家庭照明協議:從 APP 到燈珠》;點控架構見《兩線電源線可定址照明》

參考標準與文獻

  1. Regulation (EU) 2024/2847, Cyber Resilience Act — on horizontal cybersecurity requirements for products with digital elements. European Parliament and Council.
  2. ETSI EN 303 645, CYBER; Cyber Security for Consumer Internet of Things: Baseline Requirements. European Telecommunications Standards Institute (ETSI).
  3. U.S. Cyber Trust Mark, Voluntary Cybersecurity Labeling Program for Consumer IoT Products. U.S. Federal Communications Commission (FCC).

本文為資安合規科普。所引用法規與標章之名稱與現況可於 EUR-Lex、ETSI 及 FCC 官方目錄查證,實際義務以官方文本為準。擎茂點控晶片採用專為 LED 點控最佳化的自有載波協議,本身不連網。

常見問題

智能燈串為什麼會被當成 IoT 資安的監管對象?

因為它符合 IoT 的定義——一個可連網、能與其他裝置或網路互動的產品。當燈串連上 APP 或家用網路來調色、排程、聯動場景,它就具備了被攻擊的介面:預設密碼、韌體漏洞、未加密的通訊都可能成為破口。歐盟的 Cyber Resilience Act 明確把「帶數位元件的產品」納入範圍,連網燈串正是典型的消費性 IoT 裝置。

歐盟 Cyber Resilience Act(CRA)的時間表是什麼?

CRA 即 Regulation (EU) 2024/2847,已於 2024 年 12 月 10 日生效,採分階段適用。其中漏洞與事件的通報義務自 2026 年 9 月 11 日起適用;包含基本資安要求、符合性評估、CE 標示等主要義務,自 2027 年 12 月 11 日起全面適用。違規最高可罰 1500 萬歐元或全球年營業額 2.5%。實際義務以官方文本為準。

ETSI EN 303 645 是什麼標準?

ETSI EN 303 645 是歐洲電信標準協會(ETSI)發布的消費性 IoT 資安基線標準,提供 13 項高階建議與一系列具體條款。最受重視的前三項是:不使用通用預設密碼、建立漏洞揭露政策、保持軟體更新。它不是強制法規,而是一套可依循的良好實務基線,也常被拿來作為證明產品達到 IoT 資安基本要求的參考。

美國的 Cyber Trust Mark 是什麼?跟燈串有關嗎?

U.S. Cyber Trust Mark 是美國 FCC 主導的自願性消費性 IoT 資安標章,由白宮於 2025 年 1 月推出。取得標章的產品可貼上標記與 QR code,連向產品資安資訊的登錄資料庫(如更新支援期限、是否自動更新)。連網燈串屬於消費性 IoT,正是這個標章鎖定的品類。計畫的管理與啟動時程仍在演進,請以 FCC 公告為準。

擎茂的方案在資安合規上扮演什麼角色?

要先誠實說明分工。資安合規的主戰場在連網的那一層——APP、雲端、Wi-Fi 模組的密碼、更新與通訊安全。擎茂點控晶片負責的是燈珠層的點控驅動,用的是兩線電源線的自有載波協議,本身不連網、不對外開放網路介面,因此不構成網路攻擊面。清楚的分層有助於團隊把資安資源集中在真正的連網介面上。完整型號見產品中心。

想把你的燈串產品升級到全點控?

擎茂微電子提供從驅動晶片、寫址設備到控制器與 APP 的完整方案。告訴我們你的產品形態,工程團隊直接給你選型建議。

聯絡擎茂 瀏覽產品中心