中華電信遭撤信 20年CA老手為何作業崩盤?

中華電信遭Google移除Chrome預設信任,據熟悉中華電信作業人士指出,中華電信承作這項業務20年,卻在此時出現內部作業流程與稽核制度出問題,恐涉及內部組織、管理層系統性監理失能等結構性問題。
針對此事件,中華電信及數位發展部近日聲明均表示,遭撤信並非駭客入侵或憑證洩露等典型資安事件,而是「作業面錯誤」所致。
Google近日宣布,自今年8月1日起暫停信任中華電信頒發的TLS憑證。此一消息震驚國內資安圈,也引發企業網站端的潛在信任危機。
根據Google發布的公告,中華電信遭遇此舉並非單一偶發,而是多起作業疏失累積所致。最引發爭議的是其對業界最低標準的忽視。根據公開紀錄,2023年9月生效的CA/B Forum的基本準則已明確規定,憑證中的擴展金鑰用途(EKU)欄位不得標記為重大關鍵(critical),但中華電信旗下的GTLS CA卻未能遵循,長達半年錯誤地標記為重大關鍵,並持續簽發憑證,累積近7000筆。違規事由包含未按時提交審計報告、憑證資訊揭露不足,以及對外回應不透明等,最終導致Google決定從Chrome瀏覽器的信任清單中移除其根憑證。
對此,熟悉內情人士指出,中華電信作為全台最大電信商,發行TLS憑證已有20年以上的歷史,熟知規範與稽核時程理應是基本功,為何連最基本的合規作業都未做到?資安問題不僅止於技術缺陷,更關鍵的是作業面與制度面的控管疏失。技術問題反而容易解決,這種作業面問題其實風險更大。
而目前台灣具有公開簽發憑證機構資格的僅有中華電信與台灣網路認證公司。資安專家指出,當其中一家遭遇信任危機,用戶雖可轉向另一家國內憑證頒發機構(CA)或採用國際憑證,但若使用者選擇國外憑證,一旦發生爭議,國內主管機關難以介入處理。
知情人士也說,這次中華電信遭Google撤銷信任,對其商譽影響甚鉅,但憑證業務在公司整體營運中占比極小,是否獲得足夠重視,將取決於外界壓力與輿論監督。對此,中華電信3日晚間發布聲明,強調將主動聯繫所有憑證客戶,協助更換憑證。
訂閱《科技玩家》YouTube頻道!
💡 追新聞》》在Google News按下追蹤,科技玩家好文不漏接!
📢 影/iPhone 17 Pro Max實機曝光!機身比16 Pro厚 相機模組神巨大
📢Sony WH-1000XM6藍牙耳機開箱!摺疊回歸、降噪驚豔「讓世界變安靜」
📢 任天堂Switch 2台灣7月10日上市開賣!試玩台北體驗會就能買 價格出爐
📢 注意!華碩路由器全球逾9千台遭入侵「重開機沒用」 用戶快做1事自保
📢 YouTube會員台灣便宜雙人方案來了!價格比印度貴近4倍 規則一次看
📢 你是「居然人」或「竟然人」?LINE都市傳說瘋傳 網搜對話狂讚:真的準
延伸閱讀
贊助廣告
商品推薦
udn討論區
- 張貼文章或下標籤,不得有違法或侵害他人權益之言論,違者應自負法律責任。
- 對於明知不實或過度情緒謾罵之言論,經網友檢舉或本網站發現,聯合新聞網有權逕予刪除文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。
- 對於無意義、與本文無關、明知不實、謾罵之標籤,聯合新聞網有權逕予刪除標籤、停權或解除會員資格。不同意上述規範者,請勿下標籤。
- 凡「暱稱」涉及謾罵、髒話穢言、侵害他人權利,聯合新聞網有權逕予刪除發言文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。
FB留言