首頁 » 還原中科院採購網事件,以及被忽略的SBOM前瞻布局

還原中科院採購網事件,以及被忽略的SBOM前瞻布局

圖:中科院官網 文:軍傳媒 Kevin

by admin
8.8K 瀏覽次數views

【軍傳媒/國內新聞】2026年8月28日,中山科學研究院的「採購資訊網」突然對合作供應商大量派送過期的「詢價案件通知函」,引發外界關注與質疑。經過完整調查,中科院於9月初對外說明了事件的來龍去脈:這是一起針對委外系統的境外入侵事件,中科院是被害的一方,而非疏於運作,中科院其實早在事發前一年,就已導入國際級的軟體供應鏈安全政策,在資安治理上走在多數機關前面。釐清事實、還原全貌,才能對這起事件做出公允的評價。

事件真相:委外系統的隱蔽介面遭境外IP破解

事發突然,中科院查察後確認,這個「採購資訊網」的原程式開發商,當初為了方便管理,在系統內藏了一個隱蔽的排程管理介面;這個介面遭到境外IP破解,並觸發了特定的排程指令,導致系統重新對合作供應商發送「詢價案件通知函」,才會出現大量過期資訊被派送的異常現象。這項缺失已經由開發商確認,並立即完成改正。

換句話說,問題的根源,是委外廠商在程式裡預留的隱藏功能被外部攻擊者利用,屬於一次由外而來的入侵,而非中科院內部的操作失誤或資料外洩。數位發展部也證實,本案屬於外部暴力破解的一種駭客入侵行為。這一次遭駭事件,中科院實際上是被攻擊的受害者,而非因為自己出包造成問題。

核心系統未受影響:官網與研發運作正常

但是對一般民眾的認知以及關心的,一個台灣國防科技研發機構核心,其實是這次攻擊有沒有波及到真正敏感的核心系統,所幸目前答案是否定的。

中科院強調,這個出事的「採購資訊網」是委由民間廠商開發,並架設在微軟的民用網路伺服器上,與中科院自身的官方網站及內部系統各自獨立。因此,這次的入侵僅侷限在這個對外的採購資訊平台,並未影響中科院官網與各項系統的運作,更沒有觸及武器研發等機敏領域。攻擊者能鑽的,是一個架在民網、負責對外聯繫廠商的周邊系統的空子,而不是中科院真正的核心。

這起事件另一個被討論的焦點,是中科院最初把原因判斷為「AI代理人逾越權限」,後來又改口。這是否代表中科院試圖隱瞞?我們從時間點來分析,事發當日,中科院確實正在該網的測試區執行AI代理人(AI agent)的資安訓練,因此第一時間依現場狀況,合理地初步判斷異常可能與這項測試有關、是AI代理人逾越權限所致。這是在資訊尚未完整時,基於眼前事實所做的誠實判斷,而非刻意編造。直到外網因遭入侵而開啟了隱藏程式功能、自行派送大量郵件、觸發系統的預警熔斷機制,原採購網系統開發商隨後提供了完整報告,中科院才得以釐清真正的肇因是廠商的隱藏排程指令,並立即對外更正。在資訊不足時如實說出當下判斷、在拿到完整證據後立即修正,這正是負責任的處理方式,當然不能說處理完美,但與「隱瞞」是兩回事。

走在前面的資安治理:早一年導入SBOM政策

真正應該被完整呈現、卻在部分報導中被輕描淡寫的,是中科院在軟體供應鏈安全上的前瞻布局。早在114年8月26日,也就是這次事件發生的整整一年前,中科院就參考美國2021年5月第14028號總統行政命令(Executive Order 14028)所公布的架構,令頒了「軟體發展管理作業手冊」,明訂新購置系統的委外開發商必須提供「軟體物料清單」(Software Bill of Materials, SBOM)。

所謂SBOM,是一份把軟體的構型項目、組件、單元與對應程式模組全部攤開的結構化清單,用來揭露一套軟體究竟由哪些成分組成、來源為何,藉此提高供應鏈的風險管理透明度。這正是這次事件的核心教訓所在:如果每一套系統都有完整的SBOM,像「隱蔽排程管理介面」這種被廠商偷偷預留的功能,就更難逃過檢視。中科院早在一年前就主動對接國際最高標準、把這套機制列為新系統的要求,顯示它對軟體供應鏈風險的警覺,其實走在許多機關的前面。

坦承缺口、具體補強:從舊系統到告警機制

但這次事件暴露出的管理缺口,也是中科院必須面對的。這次出事的採購網,是108年3月建置的舊系統,早於SBOM政策上路的時間,由於回溯費用龐大,因此中科院並未依SBOM的政策精神,回溯清查這類既有的舊系統,才讓廠商預留的隱蔽介面成為破口,這是中科院坦承的待精進之處。

面對缺口,中科院也提出了具體的補強措施:已要求廠商提供完整的SBOM、重新檢討應變的標準作業程序(Standard Operating Procedure, SOP),並要求在對外網系統增設「異常資訊派送告警機制」與「服務網路強制暫停條件設定」,也就是限流與自動封鎖功能,不再只依賴垃圾郵件觸發的被動熔斷機制,以達到早期預警、快速應變的效果,國防部長顧立雄也已要求全面檢討、追究管理疏失責任。而據瞭解,中科院內部在釐清問題肇因始末的第一時間,即針對該院內部負責資安防護及本次遭外部突穿的物籌採購等相關督導及行政執行部門,進行幅員從執行面的承辦業管,以迄院部層級的一、二級主管懲處檢討。

這起採購網事件是一次針對委外周邊系統的境外入侵,中科院的官網與核心研發系統並未受到影響;雖然中科院早在一年前就導入了對接美國最高標準的SBOM軟體供應鏈安全政策,在資安治理上並不落人後,但由於某些現實的考量意外導致事件的發生可能。中科院能誠實面對攻擊、快速釐清並更正、坦承缺口並具體補強,這正是一個國防科技研發機構在資安事件中該有的樣子。台灣其實最需要的不是針對錯誤指責,而是出現問題後解決問題的態度與方式,與其把焦點放在一時的判斷更正,不如看見中科院在軟體供應鏈安全上的長期投入與這次事件後的積極改善,這才是對事實更完整、也更公允的理解。

相關文章 You may also like

error: Content is protected !!