就在刚刚,关于对派拓公司在华销售产品启动网络安全审查的公告发布了
这条消息来自中国网信网,发布时间是今天下午五点。
发布主体是网络安全审查办公室,盖的是官方公章。
公告正文很短,一句话说清了事由和依据。
简单说,就是派拓公司在中国卖的产品,要接受安全审查。
派拓是谁?可能很多人没听过,它的英文名叫Palo Alto Networks。
美国一家顶级网络安全公司,纽交所上市,代码PANW。
主打下一代防火墙,在全球安全厂商里排第一梯队。
这家公司在中国其实深耕挺久了。
深圳有办公室,在平安金融中心。
上海办公室面积前两年还扩了两倍,大连设了7×24小时技术中心。
产品线也全,硬件防火墙、云安全、SD-WAN、零信任都有。
客户主要是金融、制造、运营商这些行业的大企业。
这次审查依据的是《网络安全审查办法》,2022年开始施行的。
不是针对某一家公司拍脑袋,有明确的法律条文和程序。
审查重点有七个方面,核心就是看产品安不安全。
会不会被后门控制,会不会断供,数据会不会出境。
很多人第一反应是,这是不是又要"封杀"一家美国公司?先别急着下结论,审查启动不等于判了死刑。
按照规定,初步审查30个工作日内完成,复杂的延长15天。
如果进入特别审查程序,最长可以到90个工作日。
上一个被审查的外企是美光,2023年3月启动,5月出结果。
历时不到两个月,结论是产品存在严重安全隐患,未通过审查。
后果是国内关键信息基础设施运营者,停止采购美光产品。
直接导致美光退出了中国数据中心市场,影响很大。
那派拓这次会不会步美光后尘?现在说还太早。
但有几个背景值得注意。
首先是派拓的产品本身。
它家核心系统叫PAN-OS,这两年爆出的高危漏洞真不少。
比如2024年的CVE-2024-3400,CVSS评分满分10分,远程命令执行。
什么概念?就是黑客不用账号密码,直接能拿到防火墙最高权限。
而防火墙本来是守门的,门自己出了问题,后果可想而知。
今年5月又出了CVE-2026-0300,同样是未授权远程代码执行。
这些漏洞都是真实存在的,厂商自己都发了安全公告。
有人可能会说,哪家厂商没漏洞?补了不就行了。
话是没错,但关键信息基础设施用的东西,容错率极低。
金融、能源、交通这些领域,一旦被突破就是国家级风险。
防火墙又是网络入口,相当于整个系统的第一道大门。
第二个背景,派拓一直在强调自己本土化合规。
公开资料里说,所有云端服务都落地国内服务器了。
数据100%本地化存储处理,符合网络安全法和数据安全法。
Prisma Browser、SAAS网关这些产品,都做到了数据不出境。
这话听着没问题,但实际做到什么程度,得审查说了算。
毕竟之前很多外企都说自己合规,一查就发现问题。
后门不一定是故意留的,设计缺陷也可能变成安全漏洞。
第三个角度,从监管的逻辑看。
这几年网络安全审查不是第一次,也不会是最后一次。
本质上是把关键基础设施的供应链安全,纳入常态化监管。
以前可能是出了事才查,现在是提前排查风险。
而且审查不是只针对外企,国内企业一样要过审。
这是制度性的安排,不是针对某一个国家或者公司。
只不过外企的产品,供应链风险天然更复杂一些。
说到这儿,可能有人会问,审查对普通用户有影响吗?直接影响不大,因为派拓的客户主要是企业级用户。
个人消费者基本接触不到它家的硬件和服务。
但间接影响还是有的,比如你用的银行、运营商系统。
如果这些机构用了派拓的设备,审查期间可能会做风险排查。
最坏的情况,如果没通过审查,就得逐步替换成其他品牌。
替换过程中可能会有短暂的系统调整,但一般感知不到。
对普通老百姓来说,反而是系统更安全了。
只要产品合规、安全过关,照样可以在中国市场卖。
最后说点个人判断。
这次审查大概率是常规性的风险排查,不是突发制裁。
派拓如果真的做到了数据本地化、产品无后门,通过审查没问题。
但如果审查中发现了实质性安全隐患,那就另当别论。
从美光的先例看,官方一旦启动审查,基本都是有备而来。
不会平白无故找一家公司的麻烦,肯定是掌握了一些线索。
具体是什么线索,公告里没说,我们也不用瞎猜。
等审查结果出来,自然就清楚了。
这件事真正值得关注的信号是。
中国的网络安全监管正在从原则走向实操,从口号走向落地。
关键基础设施的供应链安全,会查得越来越细、越来越严。
对企业来说,别抱着侥幸心理。
