境外IP破解隱蔽介面 觸發排程大量發信
中科院表示,這項缺失已由原採購網系統開發商確認,並立即完成改正。至於事件發生當日,中科院原先判斷是因採購網測試區正在執行AI代理人訓練,因此初始以該測試為標的對外說明;不過,經原系統開發商提供完整報告後,才進一步釐清真正肇因是廠商在系統內隱藏的排程指令遭破解。
接著,中科院進一步指出,為精進軟體供應鏈安全,早在2025年8月26日就參考美方2021年5月公布的總統行政命令EO14028號SBOM(Software Bill of Materials,軟體物料清單)基本架構,頒布「軟體發展管理作業手冊」,明訂新購置系統的委外開發商應提供SBOM清單,揭露軟體組成成分及來源,提高風險管理透明度。
舊系統未回溯清查 中科院認有管理破口
然而,中科院坦言,本次發生異常的採購資訊網,是早在2021年3月29日建置,當時並未依照現行SBOM政策精神回溯清查,因此留下管理破口,成為這起事件後續必須精進之處。
中科院強調,已要求廠商提供完整SBOM,掌握系統服務功能,並重新檢討應變SOP;同時要求外網系統增設「異常資訊派送告警機制」及「服務網路強制暫停條件設定」,包括限流與自動封鎖等功能,不能再僅依賴外網垃圾郵件觸發熔斷機制,以達到早期預警及快速應變。
中科院總結,後續將結合完整調查事證,究明管理疏失責任,並持續追蹤及落實各項改善措施。
更多新聞: 快新聞/蔣萬安步連勝文後塵?他揭國民黨「這敗選關鍵」:承受得起嗎