关于《网络韧性法案》的 Debian 声明
欧盟计划推出《网络韧性法案》,要求软件“制造商”满足安全与责任义务,这引发了开源开发者和小企业的担忧。评论者普遍支持对大型商业供应商施加更高标准,但担心“商业活动”的定义模糊,以及对免费或由捐赠资助项目的覆盖,可能让爱好者和非营利组织承担沉重的合规负担和罚款。一些人认为这会抑制欧洲的开源开发,或迫使项目封锁欧盟用户;也有人反驳说,真正的监管早就该来,而且需要谨慎起草,而不是直接放弃。
CRA 的范围与意图
- 许多评论者同意,《网络韧性法案》(CRA)的某些部分确实针对了真实问题:薄弱的安全实践、零法律责任,以及以极少严谨性发布的“企业”软件。
- 也有人要求提供其为何“糟糕”的具体证据;支持者则表示,软件领域早就该引入责任与最低标准,这与其他受监管行业类似。
责任、安全类比与标准
- 反复出现与食品安全、航空航天、医疗、汽车螺栓等的类比。
- 一派观点:在其他领域,监管和标准化先行,并让它们更安全;软件也应如此,尤其是在生命安全相关场景中。
- 另一派观点:软件的复杂性、快速变化,以及其依赖恶意利用(而非像毒药那样的内在危害)使得直接类比并不成立,监管也会危险得多。
对 FOSS、爱好者和小企业的影响
- 核心担忧:CRA 对“商业活动”的定义过于宽泛,包括“免费提供”以及通过支持、平台或数据实现变现。
- 担心:
- 爱好者项目、依赖捐赠资助的工具,以及小型咨询公司,可能会承担沉重的合规与责任负担。
- 开源维护者(如 log4j、OpenSSL 一类项目)将不得不在没有相应资金支持的情况下采用“工业级”流程。
- 这可能会把许多个体和小公司赶出欧盟市场,或者迫使他们停止发布代码。
试图划定例外
- 据报道,后续修正案试图豁免个人 FOSS 开发者,但:
- 受雇贡献者以及有企业支持或持续捐赠的项目,仍可能被视为“商业性”。
- 非营利组织和基金会仍是灰色地带,存在通过 FOSS 外壳进行“责任洗白”的风险。
监管与创新、专业化
- 有人认为软件工程应朝着专业执照和成文化最佳实践的方向发展;监管是这一领域成熟的一部分。
- 另一些人警告会出现监管俘获、成本暴涨(1–2 个数量级)以及类似“航空航天式”的停滞,即变更会变得贵得令人无法承受。
- 对于自我监管是否本应先行,或“该挥鞭子的时候是否已经到了”,存在分歧。
许可、封锁与规避方式
- 有人提出:通过许可证禁止政府/欧盟使用、封锁欧盟 IP,或采用在触发监管义务时自动失效的新 FOSS 许可证。
- 多个回复指出:
- 法律优先于许可证;这类条款大概无法免除 CRA 义务。
- 基于使用的歧视会违反常见的 FOSS 定义和 Debian 的社会契约,即使在技术上可以通过基础设施封锁来执行。