快訊

「沒有他們不可能撐過」 管中閔感動獲98歲長者遺物 剪報本記錄卡管案

中華電信遭撤信 20年CA老手為何作業崩盤?

Google近日宣布,自今年8月1日起暫停信任中華電信頒發的TLS憑證。圖/本報資料照片
Google近日宣布,自今年8月1日起暫停信任中華電信頒發的TLS憑證。圖/本報資料照片

中華電信Google移除Chrome預設信任,據熟悉中華電信作業人士指出,中華電信承作這項業務20年,卻在此時出現內部作業流程與稽核制度出問題,恐涉及內部組織、管理層系統性監理失能等結構性問題。

針對此事件,中華電信及數位發展部近日聲明均表示,遭撤信並非駭客入侵或憑證洩露等典型資安事件,而是「作業面錯誤」所致。

Google近日宣布,自今年8月1日起暫停信任中華電信頒發的TLS憑證。此一消息震驚國內資安圈,也引發企業網站端的潛在信任危機。

根據Google發布的公告,中華電信遭遇此舉並非單一偶發,而是多起作業疏失累積所致。最引發爭議的是其對業界最低標準的忽視。根據公開紀錄,2023年9月生效的CA/B Forum的基本準則已明確規定,憑證中的擴展金鑰用途(EKU)欄位不得標記為重大關鍵(critical),但中華電信旗下的GTLS CA卻未能遵循,長達半年錯誤地標記為重大關鍵,並持續簽發憑證,累積近7000筆。違規事由包含未按時提交審計報告、憑證資訊揭露不足,以及對外回應不透明等,最終導致Google決定從Chrome瀏覽器的信任清單中移除其根憑證。

對此,熟悉內情人士指出,中華電信作為全台最大電信商,發行TLS憑證已有20年以上的歷史,熟知規範與稽核時程理應是基本功,為何連最基本的合規作業都未做到?資安問題不僅止於技術缺陷,更關鍵的是作業面與制度面的控管疏失。技術問題反而容易解決,這種作業面問題其實風險更大。

而目前台灣具有公開簽發憑證機構資格的僅有中華電信與台灣網路認證公司。資安專家指出,當其中一家遭遇信任危機,用戶雖可轉向另一家國內憑證頒發機構(CA)或採用國際憑證,但若使用者選擇國外憑證,一旦發生爭議,國內主管機關難以介入處理。

知情人士也說,這次中華電信遭Google撤銷信任,對其商譽影響甚鉅,但憑證業務在公司整體營運中占比極小,是否獲得足夠重視,將取決於外界壓力與輿論監督。對此,中華電信3日晚間發布聲明,強調將主動聯繫所有憑證客戶,協助更換憑證。

資安 中華電信 Google

延伸閱讀

北市警監視器案台智光告市府...議員提解方 市府允重審視合約

中華電信被Google撤信 洪孟楷:號稱AI內閣格外諷刺

遭Google撤銷憑證信任 中華電發聲明致歉了

5G科技點亮演唱會新紀元 阿妹、持修演唱會看得見

相關新聞

獨/金寶績效+考績今開獎!總座:獲利成長、獎金不用擔心

老牌電子大廠金寶(2312)近年積極推動各項永續治理計畫,從「落實推動公司治理、員工照顧、社會參與、供應鏈管理與永續生產...

Meta再添23案廣告資訊未揭露 審查結果最快月底出爐

打詐專法上路後,網路廣告平台就必須遵守法規揭露相關刊登資訊,不過日前Meta才因未遵守實名制規範遭數發部開罰100萬元,...

國巨:芝浦邀會面已敲定 收購可獲日本政府核准

被動元件大廠國巨公開收購日本芝浦電子(Shibaura Electronics)持續進展,國巨4日表示,芝浦提議與國巨會...

台積電試水溫 光電業摩拳擦掌!看好Micro LED技術潛力 搶攻AI伺服器傳輸市場

台積電近期接受美國一家新創公司投片,生產光學傳輸接收器。這麼一個小小的動作,為何讓沉寂多年的台灣光電業者,大為振奮?

M4版MacBook Air實測 專家:續航力多工有感提升

蘋果搭載M4晶片的MacBook Air輕薄筆記型電腦近期在台灣開賣,規格升級但降價1000元,引起討論。專家實測後指出...

聯寶5月營收達4513萬元 連續三月改寫同期新高

聯寶今日公布5月合併營收達4,513萬元,年增4.79%,續創歷年同期新高。累計1月至5月合併營收為2.59億元,較去年...

商品推薦

udn討論區

0 則留言
規範
  • 張貼文章或下標籤,不得有違法或侵害他人權益之言論,違者應自負法律責任。
  • 對於明知不實或過度情緒謾罵之言論,經網友檢舉或本網站發現,聯合新聞網有權逕予刪除文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。
  • 對於無意義、與本文無關、明知不實、謾罵之標籤,聯合新聞網有權逕予刪除標籤、停權或解除會員資格。不同意上述規範者,請勿下標籤。
  • 凡「暱稱」涉及謾罵、髒話穢言、侵害他人權利,聯合新聞網有權逕予刪除發言文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。