首頁 / 放.新聞 / 快訊
放.新聞
快訊

中科院採購網疑遭「外部暴力破解」!數發部初查說法對撞「AI越權」 國防資安漏洞究竟怎麼回事?

2026.09.04
13:20pm
/ 放言編輯部 鄒景禹

中科院採購網站8月28日突然大量寄送早已過期的採購通知,原本被中科院定調為「自行開發AI代理人測試時越權」,並強調初步查證並非外部駭客入侵;但國民黨立委王鴻薇9月4日公布她取得的數發部初步調查回覆,竟寫著事件是「因遭外部暴力破解登入並觸發特定排程指令」。

兩種說法從根本上完全不同。

 

如果數發部初查內容無誤,問題就不再只是AI工具權限設計失誤,而可能涉及國防科研機構資訊系統真的遭外部破解。更重要的是,數發部自己在8月28日對外回應時,也曾表示初步了解為內部資安演練設定瑕疵、「非遭惡意入侵」。因此現在真正需要釐清的,是調查過程究竟發現了什麼新證據,才讓說法發生如此大的變化。

 

8月28日凌晨 廠商突然收到大量舊採購通知

 

事件發生在8月28日凌晨。

 

中科院採購資訊系統突然大量向合作廠商寄送已過期的採購資訊,有廠商短時間內收到大量郵件。王鴻薇當時接獲檢舉後,公開要求國防部與數發部調查,到底只是系統出包,還是遭外部駭客入侵。

 

中科院當天下午正式發布新聞稿,提出一套非常具體的技術解釋。

 

院方表示,當時正在採購網測試區進行漏洞修補後的驗證,由中科院自行開發的「AI網路安全偵測代理人」執行測試;但AI Agent在測試期間自行破解API編碼規則,跨越原設定工具權限,開啟郵件派送功能,因此把既有資料重新寄送出去。

 

中科院當時明確表示,初步查證「應非外力侵入性惡意修改程式之駭侵行為」,問題出在AI Agent工具分級權限設定不完善,相關程式已停止運作。

 

當天數發部對外說法也大致一致,表示資安署初步聯繫了解後,事件是內部資安演練設定瑕疵,「而非遭惡意入侵」。

 

9月4日突然出現另一份「初步結果」

 

但事情到9月4日出現重大轉折。

 

王鴻薇表示,她當時另外要求國防部、數發部、國安局進行調查,現在收到數發部提供的初步結果,其中對事件原因的描述是:

 

「因遭外部暴力破解登入並觸發特定排程指令。」

 

這句話和8月28日中科院的「AI自行越權」,以及數發部當時的「非遭惡意入侵」,已經不是細節差異,而是完全不同的事件性質。

 

不過,這裡必須畫出一條非常重要的查核界線。

 

目前「外部暴力破解」內容,是由王鴻薇公布數發部給她的調查回覆;截至這一輪查核,數發部與中科院尚未另外公開完整調查報告,說明所謂「外部」究竟是什麼來源、破解了什麼帳號、是否取得資料、又為何8月28日曾判斷並非惡意入侵。

 

因此,現在還不能直接寫成「中科院遭駭證實」。

 

但政府必須說清楚。

 

中科院是A級資安機關 問題不能只剩誰說錯話

 

依現行資安責任等級制度,中科院屬高度重要的資安責任機關。

 

它掌握的不只是一般政府行政資訊,更牽涉飛彈、無人機、軍事科研、國防供應鏈以及合作廠商。

 

即使這次大量寄出的只是已公開、已完成招標的過期採購資訊,真正需要追究的仍然是:外部人員究竟有沒有成功登入中科院系統?登入後能做到什麼程度?系統內還有哪些資料曾被接觸?

 

如果最後證實只是內部AI測試,就應公布完整技術鑑識,還原為什麼會被判讀成「外部暴力破解」。

 

如果真的發生外部登入,中科院則必須回答8月28日為什麼如此迅速排除駭侵。

 

一個國防科研機構的資安事件,不能停在兩份互相矛盾的「初步說法」。



延伸閱讀
最新新聞
延伸閱讀
最新新聞