【大纪元2026年04月27日讯】(大纪元记者戴德蔓台湾台北报导)数发部资安署指导、国家资通安全研究院4月27日办理首届“产品资安漏洞猎捕活动”,共集结11家国内资通讯大厂、179位本土资安研究员,针对20组产品进行测试,最终确认20项有效漏洞。资安院表示,产品在上市前透过外部测试验证,有助提前发现潜在风险、缩短修补时程,进一步强化整体产品安全与市场信任,并强化MIT产品竞争力。
资安院说明,本次活动涵盖网通设备、网路储存设备(NAS)及工业网通等产品,其中包含3项严重等级与6项高风险漏洞,均已完成修补。参与活动的179位研究员中共有25位成功提交漏洞报告,使厂商得以在产品上市前掌握潜在问题,将原本可能于上市后才暴露的风险提前处理。
资安署署长蔡福隆说,随着欧盟《网路韧性法》等国际规范陆续上路,强化台湾产品安全与建立供应链信任与提升出口竞争力及国家整体数位韧性密切相关。他表示,首届漏洞猎捕活动成果丰硕,后续将办理第2届,促使业者更加重视产品资安,也让政府机关与企业在采用资安产品时,有更安全的环境。
在漏洞样态方面,资安院说,部分元件因使用弱密码或预设帐密,可能导致任意档案遭读取;另有因未妥善检查参数输入格式,而产生命令注入(Command Injection)风险。整体观察显示,不少漏洞具备实际攻击价值,且可能形成连锁攻击,显示产品资安仍有强化空间。
资安院表示,整个的活动建立的机制就是由红队研究员挖掘,企业来进行修补,第三方资安院来做一个公正性的确认,参与计划之蓝队厂商皆表达高度意愿持续参与后续活动,红队研究员建议未来若能进一步明确揭露测试标的资讯与评估标准,将更有助提升漏洞挖掘成效。
国家资通安全研究院院长林盈达表示,活动初期曾担心骇客找不到漏洞,或厂商产品漏洞过多,但结果证明,两种担心都没有发生。参与的骇客共找出20个漏洞,其中9个属于高严重等级(包含3个属于高严重性、6个高风险漏洞),显示台湾资安研究员具备实力。未被找到漏洞的产品,在高强度测试下仍具备防护能力,而被找出漏洞的产品,则可在上市前完成修补。
检测中心总监刘建良说,企业若导入产品资安(PCERT)概念,将建立专责团队持续进行漏洞更新与修补,并透过相关机制强化产品资安处理能力。他表示,此次活动也促使企业由被动防御迈向主动发现风险,提前补足弱点。
资安院规划于今年第3季开始受理报名,于9月至10月办理第2届漏洞猎捕活动,将由硬体测试转向软体供应链安全验证,针对政府机关常用系统,并导入AI工具进行漏洞挖掘,预计募集800万元奖金。
资安院表示,未来将持续推动产品资安验证工作,透过公私协力模式强化MIT产品竞争力,让台湾制造从“Made in Taiwan”迈向“Make It Trusted”。
责任编辑:晓玫



