首頁 / 放.新聞 / 快訊
放.新聞
快訊

中科院改口!採購網不是AI自己出包 證實境外IP破解「隱蔽管理介面」 2019舊系統未回溯清查釀國防資安破口

2026.09.05
14:14pm
/ 放言編輯部 葛瑞貞

國家中山科學研究院採購資訊網8月28日突然大量寄發多年前的採購詢價通知,當時中科院第一時間把原因指向正在進行測試的AI Agent,表示人工智慧代理程式「跨越原本權限」造成異常派送,初步判斷並非外力入侵;但經過一週調查,中科院9月5日正式改口,確認真正原因不是AI自己出包,而是系統原始開發商留下的「隱蔽排程管理介面」遭境外IP破解,並被觸發特定排程指令。

這項最新調查結果,也使原本看似單純的系統異常,升高為國防科研機構的委外軟體供應鏈安全事件。

 

中科院說明,遭破解的是「採購資訊網」,原程式開發商當年為方便管理,在系統內留下隱蔽的排程管理介面;境外IP破解介面後觸發特定排程,造成系統重新向合作供應商發送「詢價案件通知函」。相關缺失已經由開發商確認並完成修正。8月28日事件發生當天,中科院恰好也在採購網測試區進行AI代理人訓練,因此第一時間將異常與AI測試連結,直到開發商提出完整報告後,才重新釐清真正肇因。

 

也就是說,中科院8月28日公開表示「初步查證應非外力侵入」,與9月5日正式確認「遭境外IP破解」,兩次說法已經出現實質改變。

 

真正的破口在2019年建置的舊系統

 

更值得注意的是,這套發生問題的採購資訊網並不是近期新建系統,而是在2019年3月29日建置。

 

中科院指出,為加強軟體供應鏈安全,2025年8月26日已參考美國相關規範,頒布「軟體發展管理作業手冊」,要求新購置系統的委外開發商提出SBOM,也就是「軟體物料清單」,揭露軟體組件、模組及來源,以利掌握其中是否藏有未知程式或風險。

 

問題是,這項規定上路後,中科院並沒有回頭檢查2019年就已完成建置的採購資訊網。

 

中科院自己承認,本案系統「未依SBOM政策精神回溯清查」,因而留下管理破口。換句話說,真正值得追究的不只是誰從境外破解介面,而是國防科研機構使用多年的委外資訊系統裡,為什麼可以長期存在連管理單位都未完整掌握的隱蔽功能?

 

中科院要求補交完整SBOM、增設自動封鎖

 

事件發生後,中科院已要求原開發商提出完整SBOM,重新盤點系統服務功能,同時檢討資安事件應變SOP。

 

未來外網系統也將增設「異常資訊派送告警機制」以及服務網路強制暫停條件,包括限流、自動封鎖等措施,避免只依靠垃圾郵件機制觸發系統熔斷。中科院並表示,後續將根據完整調查事證究明管理疏失責任。

 

目前可以確認的是「境外IP」破解,卻還不能把境外IP直接等同中國駭客,中科院也尚未公開IP來源、攻擊者身分及完整侵入路徑,因此這部分仍待後續鑑識。

 

但本案最重要的警訊已經很清楚:中科院第一時間以AI Agent越權解釋事故,一週後才確認真正原因是外部破解;而遭破解的入口,甚至是民間開發商多年以前留下的隱蔽管理功能。

 

對掌握飛彈、無人載具、雷達與大量國防科技供應鏈的中科院而言,這已不只是一批舊採購信件被重新寄出的烏龍,而是一個更根本的問題——國防體系究竟有多少老舊委外系統,在新的軟體供應鏈資安標準建立之後,仍然沒有被重新打開、逐一檢查?



延伸閱讀
最新新聞
延伸閱讀
最新新聞