記者王誌成/台北報導
國家中山科學研究院「採購資訊網」日前發生大量派送過期採購資訊事件,最初中科院曾說明非外力駭侵,但今日出現逆轉。中科院五日坦承,經原程式開發商提供完整報告釐清,主因係開發商內藏隱蔽排程管理介面,遭境外網際網路協定(IP)暴力破解並觸發排程指令所致,目前已完成修補與改正。
中科院於八月二十八日無預警將大量採購資訊寄給合作供應商,最初回應稱是因修補系統漏洞,人工智慧代理權限超越所致,排除外力入侵。立委王鴻薇質疑此為外部暴力破解,批評中科院說明不夠全面。媒體報導法務部調查局已立案調查。
面對質疑,中科院澄清,八月二十八日事件發生時,因內部正在進行AI代理人訓練,初步依測試狀況對外說明。經系統開發商調查,確定是因過去設置的隱蔽排程介面被境外IP破解,觸發特定指令,導致系統重新發送詢價郵件。
中科院為提升軟體供應鏈安全,去年八月參考美國行政命令,發布「軟體發展管理作業手冊」,要求新購系統的委外廠商提供軟體物料清單(SBOM),以增強風險管理透明度。然而,問題出在一0八年三月建置的採購網系統,當時未依新政策回溯檢查舊系統,導致管理漏洞,需深入檢討。
中科院已要求廠商提供完整的軟體物料清單,並檢討應變標準作業程序(SOP)。未來將增設「異常資訊派送告警機制」及「服務網路強制暫停條件設定」,以建立早期預警能力。同時,將調查事證,追究管理疏失責任並進行改善。