产品安全
与欧盟网络韧性法案

point 1
symbol 2
symbol
shape
shape
point
shape
symbol

CRA 合规与供应商审计资料

如果您开发的产品会进入欧洲市场,并在其中嵌入 ProEssentials,欧盟网络韧性法案会让您对所集成的每一个组件的安全性负责。本页的目的,就是让您无需向我们发送问卷,也能就 ProEssentials 履行这项责任。

所有受支持的 ProEssentials 版本都不含任何第三方或开源代码不打开任何网络连接,运行时不处理任何客户数据。在超过25年的发行历史中,ProEssentials 自身从未有过安全利用被报告。我们发布的每一个分发包都经过加密签名,处于已公布支持期内的每个版本,其安全修复均为免费。

需要文档而不是网页?请下载 ProEssentials 欧盟 CRA 声明 (PDF)。内容与本页完全一致,可直接附入您的审计档案。

安全工具的进步比人更快。AI 和自动化扫描器如今发现漏洞的能力已超过任何人工审查,而攻击者手中也有同样的工具,因此我们必须比过去更用力地加固自己的软件。这指向一个明确的方向:几乎没有依赖、也从不与互联网来回通信的组件,才是您能嵌入的最安全的选择。无论对扫描器还是对攻击者,可指摘之处都寥寥无几。

接下来说点不太好听的。以我们的经验,大公司往往不愿升级到新版本,甚至不愿升级到他们已经购买的最新版本,原因仅仅是担心测试的负担。请相信我们不会弄坏您的代码。我们努力避免这种情况,并且为了让升级尽量无摩擦,我们投入的努力大概超过任何其他组件厂商。如果跨越多个版本升级,您可能需要微调少量字体和颜色;而次要版本升级连这些通常都不需要。请使用您已购买的最新版本,并保持代码更新。

您可以依赖的承诺

本页所列内容,正是合规审查人员通常需要专门询问的事项。我们直接写在这里,方便您归入审计档案。

第三方与开源代码任何受支持版本中均无。已通过检查发行二进制文件核实。版本 8 及更早是有据可查的例外,详见下文。
网络活动该组件不打开网络连接,也不向外回传任何信息。
客户数据Gigasoft 在运行时不会通过本产品传输、接收或存储您的任何数据。
支持期每个主版本至少五年,并公布结束日期。
安全更新在支持期内免费提供。
漏洞报告support@gigasoft.com,有专人查看,目标是在2个工作日内确认收到。
分发完整性安装程序经 Authenticode 签名;NuGet 包带有 Gigasoft 作者签名。
已报告的安全事件本产品历史上没有。
ProEssentials 在您的 CRA 义务中的位置

根据网络韧性法案,将成品投放欧盟市场的公司即为其制造商,第13条(5)要求该制造商对其集成的第三方组件履行尽职调查,以确保这些组件不会损害成品的安全性。如果您发行的应用程序包含 ProEssentials,这项义务在您一方,而 ProEssentials 正是其中一个组件。

实际操作上,这意味着您的审计档案需要证明您评估过 ProEssentials,并且其供应商背后确有真实可行的漏洞处理流程。本页正是为充当这一证据而撰写。以下内容的表述都足够明确,可直接引用;如果您的流程需要一份签署的供应商声明,我们会在公司信笺上以书面形式确认其中任何一项。

第13条(6)同样要求您在集成的组件中发现漏洞时通知我们。我们承诺以相同的义务反向履行,并且宁可早些收到您的消息,也不愿太迟。报告请发送至 support@gigasoft.com。

最关键的一点:几乎没有什么需要审计

现代软件供应链审查的大部分精力都花在依赖项上。一个引入数十个软件包的图表库,会把数十个组件的责任转交给您:每一个都要出现在您的物料清单中,每一个都需要持续监控新的 CVE,而且一旦上游出现漏洞,任何一个都可能迫使您临时发布新版本。

ProEssentials 不是这样运作的。在每一个受支持的版本中,ProEssentials 的全部代码均为自主开发,由 Gigasoft 编写,没有开源库,没有第三方 NuGet 或 npm 包,也没有从外部引入的代码。以 Log4Shell 为代表的整类依赖链事件,不会经由我们波及到您。这并不是要您凭信任接受的说法:我们通过检查发行二进制文件进行了核实。

另有三项特性把您的暴露面降到几乎为零:

  • 无网络 I/O。 该组件既不发起也不终止网络连接。没有遥测,没有许可证回连,没有更新探测,也没有任何形式的出站流量。
  • Gigasoft 不处理数据。 您的数据在您自己的进程内、您自己的机器上绘制。Gigasoft 在运行时不会传输、接收或存储其中任何内容。
  • 无账户、无激活、无运行时服务。 部署就是复制文件。没有需要评估的云依赖,数据路径上也没有第三方服务。

有一条边界值得明确说明,因为审计人员会问到:您的应用程序通过网络传输的任何数据,其传输加密由该应用程序负责。ProEssentials 从不接触网络,因此既不能保护也不会危及传输中的数据。

物料清单

由于受支持版本不含第三方组件,我们的物料清单短到可以全文列出。一次 ProEssentials 部署由 Gigasoft 自研的渲染引擎,以及面向您所选框架的 Gigasoft 控件程序集构成,此外别无其他。您的应用程序加载的其余内容,要么是您自己的代码,要么是操作系统,或您本就随产品发行的 .NET、Windows App SDK 运行时的内置组成部分。

版本 8 及更早版本中的历史第三方库

早期的 ProEssentials 静态链接了三个开源库,且仅用于写出图像文件:用于压缩的 zlib、用于 PNG 输出的 libpng,以及用于 JPEG 输出的 libjpeg。在当时这是通行做法,因为 Windows 尚未提供自带的图像编码器。

ProEssentials 版本发行引擎中的第三方库
版本 3 至 8静态链接 zlib 1.1.3、1.2.3、libpng 1.2.40 和 libjpeg,不做读取/解码,仅用于编码
版本 9 及之后无。图像编码使用 Windows 映像组件。

ProEssentials 的任何版本,都从未有安全利用被报告给我们。

再次说明:这些库从未被用于读取或解码文件,而这正是此类漏洞所在之处;从未解压过任何内容,也没有任何 ProEssentials API 向调用方暴露过解码路径。早期 ProEssentials 使用这些库的方式,不存在现实可行的漏洞。

我们的建议是迁移到版本 11。版本 8 及更早已终止生命周期,不会再更新。API 在各主版本之间刻意保持稳定,移植很容易。

CRA 时间表及其对您的意义

网络韧性法案,即法规 (EU) 2024/2847,分阶段适用。比起笼统的保证,我们更愿意把具体日期告诉您。

2024年12月10日法规生效。尚未产生产品义务。
2026年6月11日关于合格评定机构通报的条款开始适用。
2026年9月11日第14条报告义务开始适用:正在被实际利用的漏洞和严重事件必须向相应的 CSIRT 和 ENISA 报告,需在24小时内发出预警,在72小时内提交更完整的通报,漏洞须在14天内、严重事件须在一个月内提交最终报告。
2027年12月11日主要义务全面适用:安全设计与开发、贯穿支持期的漏洞处理、技术文档、合格评定以及 CE 标志。

Gigasoft 在这些时间节点上进展顺利。法规对我们这类组件所要求的实质内容已经到位,并在本页中作了说明:没有失控的依赖面、明确的支持期、免费的安全更新、公开的报告渠道,以及经签名的分发包。到2027年12月之前余下的工作是正式文档和合格评定材料,而不是改变产品的构建方式。

随着制度不断完善,包括仍在制定中的协调标准,我们会持续更新本页。

ProEssentials 在 CRA 下的分类

法规将单独投放市场的软件组件本身视为具有数字元素的产品。因此 ProEssentials 自身即在适用范围内,而不仅仅是您产品的一个组成部分。

ProEssentials 属于默认类别产品。它不属于附件 III 第 I 类的十九个类别中的任何一个,也不属于附件 III 第 II 类的四个类别中的任何一个,更不是附件 IV 的关键产品。面向开发者的图表与数据可视化库,不具备使产品归入这些类别的任何核心功能。我们已对照欧盟委员会实施条例 (EU) 2025/2392 中的技术定义核对了我们的分类。

对您而言的实际结论是:ProEssentials 采用第32条(1)及附件 VIII 模块 A 规定的内部控制合格评定路径。不涉及公告机构,此类组件也不需要第三方评定。如果您自己的产品属于更高类别,那是由您产品的功能决定的,而不是由我们的组件决定的。

受支持的版本与支持期

网络韧性法案要求制造商说明支持期并公布其结束时间,而不是任其开放。我们的支持期为每个主版本自其正式发布日起至少五年。此外,比起把所有版本一律称为“受支持”,我们更愿意告诉您每个版本实际能得到什么。因此下表区分了积极开发、维护,以及仅处理重大安全问题这三种状态。

版本状态安全更新提供至
ProEssentials v11积极开发。除安全修复外,还持续进行调整、新增和改进。推荐用于所有新建和现有项目。至少至2031年7月21日
ProEssentials v10维护。提供安全修复和重大修复;功能开发正在收尾。至少至2030年1月23日
ProEssentials v9仅重大安全问题。出现重大安全问题会处理,除此之外不再变更。无日期承诺
ProEssentials v8 and earlier生命周期终止。不再接收更新。不适用

ProEssentials v11 于2026年7月21日正式发布,v10 于2025年1月23日正式发布,因此其公布的支持期分别至少延续至2031年7月21日和2030年1月23日。版本 9 首次发布于2018年4月,已超出这一五年窗口,因此我们不作日期承诺,仅在出现重大安全问题时才会采取行动。使用版本 9 的客户应当着手规划迁移到版本 11。

如何报告漏洞,以及之后会发生什么

如果您认为在 ProEssentials 中发现了安全漏洞,请发送至 support@gigasoft.com。请附上产品版本、框架与平台,以及足以复现问题的信息。有概念验证会有帮助,但并非必需。

我们的承诺:

  • 我们会在2个工作日内确认收到报告。
  • 我们会进行评估,并在10个工作日内告知能否复现,以及初步的严重程度判断。
  • 对已确认的漏洞,我们按严重程度排序并尽快修复,同时告知预计时间,而不是让您一直等待。
  • 所有受支持版本的安全修复均为免费;在对客户更有利时,会与功能版本分开发布。
  • 我们会直接通知受影响的客户,并通过常规更新渠道发布修复。
  • 如您希望署名,我们会注明报告者,并且不会对善意的安全研究采取法律行动。我们只请求您在公开披露前,给我们合理的时间发布修复。

我们是一家规模不大、直接沟通的公司。发送到该地址的报告,会直达编写代码的人,而不是进入工单队列。

补丁与更新如何送达

安全修复与维护修复通过与常规版本相同的渠道分发,因此您无需另外学习一套流程。

由于 ProEssentials 以复制文件的方式部署,无需激活也没有运行时服务,更新只是替换您本就随产品发行的二进制文件。没有需要重新激活的内容,也没有需要协调的许可证服务器。

分发完整性与代码签名

我们发布所经的每一个渠道都经过签名,您可以据此验证收到的就是我们构建的:

  • 安装程序以 Gigasoft, Inc. 名义进行 Authenticode 代码签名。 签名使用 SHA-256 并附 RFC 3161 可信时间戳,卸载程序同样已签名。
  • NuGet 包带有 Gigasoft, Inc. 的作者签名。 您可以用标准工具自行验证:对该包运行 dotnet nuget verify,并检查作者签名是否为 Gigasoft, Inc.。

有一项限制,我们宁愿自己说明,也不想让您自行发现。分发包内的单个二进制文件没有单独进行 Authenticode 签名。这是出于技术考虑的有意安排:在您的产品安装时,按客户进行的许可证打戳会改写引擎内部的字节,从而使事先施加于该文件的任何签名失效。因此完整性是在包一级保障的,签名覆盖整个分发包,而不是逐个文件。如果您的合规流程明确要求逐文件签名,请与我们联系,我们会商讨针对您的情况能做些什么。

安全开发与公司实践

Gigasoft 是一家规模不大、专注的公司。比起借用大型企业安全项目的措辞,我们更愿意准确地描述自己的做法。

  • 安全由最高层负责。 公司负责人亲自对安全决策负责,不会把它交给一个并不存在的部门。
  • 全部产品代码都是我们自己的。 每一行都在内部编写和评审,这正是没有依赖链需要监控的原因。
  • 输入经过校验,数据库访问采用参数化。 这适用于支撑本产品的公司系统,例如注册和下载。
  • 公司系统在多个层面进行了加固。 包括网站与 Web 服务器、电子邮件认证和端点防护。电子邮件由 SPF、DKIM 以及强制执行的 DMARC 策略保护,您可以对照我们的 DNS 记录独立验证。我们不公布具体配置,因为公布对攻击者的帮助会大于对您的帮助。
  • 服务器日志会针对滥用模式进行检查。 Web 层同样运行着防滥用控制。
  • 终端运行当前版本的 Windows 并启用 Microsoft Defender。

我们同样明确说明自己不是什么。我们不运营企业级网络基础设施,因此对加密流量的深度包检测或入侵检测之类的控制并不适用于我们的运营形态,若宣称具备只会流于形式。我们不为本产品存储客户数据,因为产品不会向我们发送任何数据。如果问卷中问到某项控制并不适用于一家产品完全运行在客户自有环境中的小型组件供应商,我们会直说不适用并解释原因,而不是照着模板作答。

我们可为您的审计档案提供的材料

通过 support@gigasoft.com 索取,均为免费:

  • 与您的版本对应的 SPDX 或 CycloneDX 格式机器可读 SBOM。
  • 公司信笺上签署的供应商安全声明,确认本页所载各项承诺。
  • 针对您自有供应商安全问卷的书面答复。
  • 确认您所部署版本的支持期结束日期及当前支持级别。
  • 如上文所述的、我们关于协同漏洞披露的承诺。

我们经历过受监管行业客户的安全评估,了解这一流程需要什么。请告诉我们您的审查人员需要的内容,我们会准备好。

常见问题
搜索 ProEssentials 的 CVE 会看到什么?

ProEssentials 从未有过现实环境中的漏洞或被利用的漏洞被报告。

2018年,一个理论性漏洞被记录在案 (CVE-2017-7908;条目中记为 v5,但实际涉及的是2002年 v4 的 OCX)。它指出 ProEssentials 版本 4(2002年及更早)的旧版 ActiveX 控件中存在一个概念上的堆缓冲区溢出。这一理论性攻击需要用户在本地加载一个经过高度构造的恶意 HTML 文件。它从未被成功实施,也从未在实际环境中被利用。

根本缺陷是一处未经检查的字符串复制:本该使用 strncpy 的地方用成了 strcpy。它位于 ActiveX 包装层,而不在我们的 Win32 渲染 DLL 中,这也是它当初被我们忽略的原因之一。我们的 .NET、WinForms、WPF 和 WinUI 客户所使用的 Win32 渲染引擎本身从未受到影响。

浏览器一侧也早已独立地堵住了这条路径。从 Internet Explorer 7(2006年)起,凡不在微软预批准列表中的 ActiveX 控件,加载前都必须获得用户的明确同意;IE8(2009年)又增加了第二道提示:当控件由安装它的站点之外的站点加载时触发,正是为了防止恶意页面以这种方式重用控件。Chrome、Firefox 和 Safari 从未支持过 ActiveX,Edge 也已在2015年将其移除。

此外,捆绑该旧版本的第三方软件 (GE Communicator 3.15),早在该公告发布之前就已由 GE 完成更新。

搜索与 ProEssentials 相关的 CVE,确实会看到一条陈旧的记录,但除此之外,是历经数十年版本与实际企业部署的无瑕安全记录。

许多竞争产品因依赖第三方组件而频繁出现较新的 CVE 漏洞,而 ProEssentials 完全自底层自主构建。由于 ProEssentials 不含任何外部依赖,我们消除了常常危及其他图表组件的供应链安全风险。

如果您顺便搜索 GE Vernova 的 Communicator 和 Energy Aggregator,会发现 ProEssentials 至今仍在 GE 的软件之中。GE 使用 Gigasoft 已超过二十年,感谢 GE,我们非常珍视这份信任。

Gigasoft 会遵守欧盟网络韧性法案吗?

会。Gigasoft 在 CRA 的各时间节点上进展顺利,法规对 ProEssentials 这类组件所要求的实质内容已经到位:没有第三方带来的依赖面、明确并已公布的支持期、免费的安全更新、有专人查看的漏洞报告渠道,以及经签名的分发包。主要义务自2027年12月11日起适用,第14条报告义务自2026年9月11日起适用;在此之前我们这边余下的工作是正式文档和合格评定材料,而不是改变产品的构建方式。

ProEssentials 是否包含任何开源或第三方代码?

任何受支持版本中都没有。从版本 9 起,ProEssentials 的全部代码均为自主开发,由 Gigasoft 编写:没有开源库,没有第三方 NuGet 或 npm 包,也没有从外部引入的代码。这一点我们是通过检查发行二进制文件核实的,并非凭记忆。这为您的产品消除了一整类供应链风险,同时也免除了开源许可证合规方面的负担。

你们能提供软件物料清单 (SBOM) 吗?

可以。由于没有第三方组件,物料清单非常简短:Gigasoft 渲染引擎,以及面向您所用框架的 Gigasoft 控件程序集,仅此而已。符合 SPDX 或 CycloneDX 格式的正式机器可读 SBOM 可通过 support@gigasoft.com 索取。

ProEssentials 会建立网络连接或向 Gigasoft 发送数据吗?

不会。该组件既不发起也不终止网络连接。没有遥测,没有许可证回连,也没有更新探测。Gigasoft 在运行时不会通过本产品传输、接收或存储您的任何数据。您的数据在您自己的进程内、您自己的机器上绘制。

我该如何报告安全漏洞?

请发送邮件至 support@gigasoft.com,附上产品版本、框架、平台和复现步骤。我们会在2个工作日内确认收到,在10个工作日内给出可复现性与严重程度的评估,并尽快修复已确认的漏洞。如报告者希望署名,我们会予以注明,并且不会对善意的安全研究采取法律行动。

我使用的版本能获得多久的安全更新?

自主版本正式发布之日起至少五年。ProEssentials v11 于2026年7月21日正式发布,因此至少覆盖到2031年7月21日;v10 于2025年1月23日发布,至少覆盖到2030年1月23日。版本 9 已超出其五年窗口,目前仅在出现重大安全问题时才提供修复。

ProEssentials 有哪些版本受支持?

三个版本,支持级别各不相同。版本 11 处于积极开发中:除安全修复外,还持续进行调整、新增和改进。版本 10 处于维护阶段,在功能开发收尾的同时,至少至2030年1月23日提供安全修复和重大修复。版本 9 已超出其五年窗口,仅在出现重大安全问题时提供修复。版本 8 及更早已终止生命周期,不再构建或更新。如果您的合规要求使用处于积极开发中的组件,请迁移到版本 11。

你们的二进制文件经过代码签名吗?

我们的分发包是经过签名的。安装程序以 Gigasoft, Inc. 名义进行 Authenticode 签名,使用 SHA-256 并附 RFC 3161 时间戳;NuGet 包带有 Gigasoft, Inc. 的作者签名,您可以用 dotnet nuget verify 验证。分发包内的单个二进制文件没有单独签名,因为安装时按客户进行的许可证打戳会改写引擎内的字节,使事先施加的逐文件签名失效。完整性在包一级得到保障。

在 CRA 附件 III 或附件 IV 下,ProEssentials 属于重要产品或关键产品吗?

不属于。ProEssentials 属于默认类别产品。它不属于附件 III 第 I 类的十九个类别中的任何一个,不属于附件 III 第 II 类的四个类别中的任何一个,也不是附件 IV 的关键产品。因此它采用第32条(1)及附件 VIII 模块 A 规定的内部控制合格评定路径,不涉及公告机构。您自己产品的分类由该产品的功能决定,而不是由我们的组件决定。

为了完成第13条(5)的尽职调查,我到底需要从 Gigasoft 获取什么?

对多数审查人员而言,本页就已足够,因为它记录了组件的构成、运行时行为、支持期、漏洞处理流程以及分发的完整性。如果您的流程还需要更多材料,可通过 support@gigasoft.com 索取签署的供应商安全声明、与您版本对应的 SBOM,或针对您自有问卷的书面答复,我们会免费提供。

对于你们发现的或被报告的漏洞,你们会提供补丁吗?

会。已确认的漏洞会按严重程度排序并尽快修复,覆盖所有受支持版本。安全修复免费,通过下载页面、NuGet 和更新后的安装程序分发;在对客户更有利时,会与功能版本分开发布。我们会直接通知受影响的客户。

联系我们

安全方面的问题、问卷、资料索取以及漏洞报告,请一并发送至 support@gigasoft.com,会直达构建本产品的人员。

本页最近一次审阅于2026年7月30日,并会随 CRA 制度的发展持续维护。

我们的任务

我们的首要目标是通过为您的机构和终端用户提供最简单、最专业的服务,达成您的成功。

我们是工程师

ProEssentials是由需要自定义图表组件的专业电气工程师创立的。加入使用ProEssentials的顶级工程公司名单。

谢谢

感谢您成为ProEssentials的客户,也感谢您研究ProEssentials图表引擎。