
林俊憲直指,這不是一般採購瑕疵,而是可能危及國家安全的重大漏洞。
政府機關最敏感的人臉、指紋與差勤資料,竟可能長期交給中國製機器蒐集。
民進黨立委林俊憲今(15日)揭露,警政署、海巡署、關務署及中油等機關採購的差勤管理設備,疑似使用中國熵基科技(ZKTeco)生產的人臉、指紋生物辨識機,再由台灣廠商更換品牌、貼上自有標籤,以台灣產品名義進入政府機關。
林俊憲直指,這不是一般採購瑕疵,而是可能危及國家安全的重大漏洞。根據他接獲的檢舉,相關台灣廠商近10年已取得16件政府標案,使用單位不乏掌握執法、邊境、海防及能源資訊的重要機關。(公視新聞網 PNN)
更嚴重的是,這些設備蒐集的不是可以隨時更換的帳號或密碼,而是公務員無法改變的人臉與指紋。
林俊憲強調,密碼外洩還可以重新設定,但人臉、指紋、虹膜等生物特徵一旦外洩,當事人沒有辦法換一張臉,也無法重新設定一組指紋,「你就會終身處在這個風險當中」。(中央廣播電台)
林俊憲以警政署2023年的差勤生物辨識機採購案為例,比對台灣廠商產品與中國熵基科技官方資料後發現,兩者設備外觀高度一致;台灣廠商提供的產品說明書中,甚至出現「U盤」等中國常用詞彙。
他進一步查詢國家通訊傳播委員會的型式認證資料,認為相關審查文件已足以高度懷疑,台灣廠商販售的設備就是中國產品換牌。(中央廣播電台)
這批機器進入的,也不是普通民間公司。
警政署掌握警力配置、值勤時間及執法單位人員資料;海巡署負責海域巡防與邊境安全;關務署掌握港口、機場及進出口查緝資訊;中油則屬於國家關鍵能源設施。
差勤設備表面上只負責打卡,實際上卻可能記錄人員名單、出勤時間、工作地點與單位規律。一旦資料遭到不當存取,外洩的就不只是個人資料,而可能是國家執法與安全機關的人力部署輪廓。
警政署回應,相關設備目前僅使用於內部網路,未連接外部網路,初步盤點尚未發現危害資安的情形;但基於預防原則,已全面停止使用相關設備,並要求廠商提出完整產地與供應鏈資料。(中央社 CNA)
然而,「沒有連接外網」並不能替整起事件畫下句點。
設備是否具有無線傳輸功能、是否曾經更新韌體、維修時是否連接其他裝置、資料儲存在主機或機器內部、廠商能否遠端取得權限,都必須逐項進行數位鑑識。政府不能只憑使用單位自行說明,就認定資料沒有外洩。
數位發展部資安署表示,將研議把涉及個人資料蒐集、處理及利用的資通系統採購,納入敏感性業務範疇,加強產品來源及供應鏈審查。(聯合新聞網)
但林俊憲揭露的問題,正好證明現行制度最大的破口,不一定是政府沒有禁止中國資通產品,而是中國產品只要經過台灣廠商貼牌、換標、重新包裝,就可能繞過機關審查。
一張台灣品牌貼紙,竟可能成為中國設備進入國安機關的通行證。
政府現在不能只停用警政署手上的機器,也不能只追查已曝光的16件標案。行政院應立即全面盤點警政、海巡、海關、國防、能源、交通及中央部會使用的人臉辨識、指紋辨識、門禁、監視器與差勤設備,逐一確認原始製造商、零組件來源、韌體開發者及資料流向。
涉案廠商是否明知設備為中國製造,卻以自有品牌投標;採購文件是否存在不實產地標示;承辦及驗收單位是否善盡查核責任,也應交由相關機關追究。
這起事件最令人不安的,不只是中國機器可能進入政府,而是它可能已經運作多年,直到立委接獲檢舉後才被發現。
當國家要求警察、海巡及海關人員交出最私密、無法更換的生物特徵資料,政府就必須負起最高程度的保護責任。
不能等到資料真的流進中國,才再說一句「目前沒有發現危害」。
(圖片來源:AI生成)










