摘要:嵌入式安全正在从“可选技能”变成“必备能力”。美国30%的组织报告嵌入式安全人才短缺,CRA合规将安全从“加分项”变成“准入门槛”。本文从人才缺口、技能要求和培养路径三个维度,分析嵌入式安全人才的供需现状与工程实践。
一、一个被低估的缺口
2025年的一项行业调查显示,美国有30%的组织报告嵌入式安全人才短缺。这个数字在汽车、医疗和工业领域尤其突出。
嵌入式安全人才短缺的原因与其他安全领域不同。传统的IT安全人才专注于网络、服务器和应用层。嵌入式安全需要理解硬件、固件、通信协议和物理攻击。这种跨学科的知识结构,使嵌入式安全人才的培养周期远长于通用安全人才。
CRA合规正在放大这一缺口。2026年9月11日,欧盟《网络弹性法案》的漏洞报告义务正式生效。所有在欧盟市场销售的带数字元素产品,都需要建立安全开发流程、持续漏洞管理、固件更新机制和SBOM。这些合规要求需要大量具备嵌入式安全技能的工程师。
二、嵌入式安全的核心技能
嵌入式安全工程师需要掌握的核心技能包括四个层面。
硬件安全。理解安全启动、硬件信任根、OTP密钥存储、TEE和HSM的工作原理。能够配置和调试安全启动流程,理解TrustZone的隔离机制。
固件安全。理解固件签名、完整性校验、防回滚机制和OTA安全流程。能够设计安全的固件更新方案,处理密钥管理和证书轮换。
通信安全。理解TLS、DTLS、BLE安全配对、Zigbee安全机制和工业协议的安全扩展。能够为嵌入式设备设计和实现安全的通信方案。
合规与标准。理解CRA、IEC 62443、ISO 21434和PSA Certified的要求。能够将法规条款映射到工程实现,建立安全开发流程和漏洞管理机制。
三、从“安全团队的事”到“每个工程师的事”
嵌入式安全人才短缺的另一个原因是责任边界的变化。
过去,安全被认为是安全团队的专属工作。嵌入式工程师负责功能开发,安全团队负责安全审计和渗透测试。但在嵌入式系统中,安全漏洞往往出现在功能代码的细节中——一个没有输入校验的UART命令解析、一个暴露的调试接口、一个明文传输的固件更新。
CRA不会因为“你是做控制的,不是做安全的”就豁免你。每个嵌入式工程师都需要理解自己代码中的安全责任。这意味着安全技能需要从“安全团队”扩展到“全体嵌入式工程师”。
四、培养路径:从意识到实践
嵌入式安全人才的培养需要分阶段进行。
第一阶段:安全意识。理解常见的安全威胁(缓冲区溢出、命令注入、侧信道攻击)和防御原则(输入校验、最小权限、安全默认)。这是所有嵌入式工程师的基础。
第二阶段:安全编码。掌握安全编码规范(如CERT C),理解常见漏洞的成因和修复方法。能够编写经过安全审查的代码。
第三阶段:安全机制。理解安全启动、安全通信、安全存储和安全更新的实现原理。能够配置和调试这些安全机制。
第四阶段:安全架构。能够进行威胁建模和风险评估,设计端到端的安全方案。能够将CRA、IEC 62443等标准的要求映射到系统架构中。
五、对嵌入式工程师的影响
第一,安全不再是“以后再说”。CRA的时间线正在逼近。如果产品面向欧盟市场,安全开发流程需要在2027年12月前就绪。
第二,安全技能是职业发展的加速器。嵌入式安全人才短缺意味着具备安全技能的工程师在薪资和职业发展上具有明显优势。
第三,从输入校验开始。所有外部输入——串口、网络、文件、传感器——都必须校验长度、范围和格式。这是最基本的安全习惯。
第四,理解安全机制而非只调用API。安全启动、TLS和TEE都有现成的库和API。但理解这些机制的工作原理,才能在出现问题时定位和修复。
六、总结
嵌入式安全人才缺口是CRA合规和物联网安全需求共同驱动的结果。30%的组织报告短缺,说明这个缺口不是短期现象。
对于嵌入式工程师而言,安全技能正在从“安全团队的专属”变成“每个工程师的基本素养”。从输入校验开始,逐步掌握安全启动、安全通信和安全架构,是在这个缺口窗口期建立职业优势的有效路径。