中華電信TLS憑證遭Google宣佈Crome將移除對中華電信8月後核發新憑證的信任,立委葛如鈞今天(7/10)質疑,政府部會仍有近半的部會使用中華電信的憑證,恐導致民眾無法如常瀏覽網站,造成信任危機。
葛如鈞表示 ,今年5月30日,Google及Mozilla宣佈從8月起撤銷對中華電信TLS憑證的信任,不僅Chrome瀏覽器,Firefox更溯及至4月15日不信任,屆時民眾進入這些使用被撤銷憑證的網站,將看到「不安全」警示訊息,詐騙、釣魚網站更可能趁虛而入,幾乎政府網站都會受到影響。
儘管數發部宣稱已提前在3月掌握訊息並「超前部署」,對政府網站已啟動雙憑證機制,且中華電信強調為其內部憑證管理上的疏失,並非憑證本身出現安全漏洞。
葛如鈞指出,事實並非如此,仍有不少部會,包括數發部本身仍使用中華電信的憑證,並且發現政府部會並沒有設定自動切換雙憑證,實地測試,一旦憑證失效,這些政府網站並沒有直接切換至TWCA的憑證,其中交通部、農業部的憑證更在4月15日之後發出,直接受到Firefox新措施的影響,未來民眾點入兩部會網站將出現警嘆號、不安全的警示訊息,中華電信及數發部如何保證民眾不受影響?Google全球資安團隊所提出的問題,「怎麼會不是資安問題呢?」。
葛如鈞並指出,現有的31個政府部會,仍有14個使用中華電信的憑證,比例約45.1%,如果扣除使用國外憑證,則比例高達50%,當政府機關網站被標示具有安全疑慮,民眾不敢進入數發部、交通部等部會網站,可能成為資安、詐騙的大破口,直言此一資安政策,如何談及國安。
他認為,這起事件不僅影響政府機關,也外溢至民間產業,目前已收到電商業者陳情,擔心消費者進入電商網站跳出安全疑慮訊息,導致信任危機、訂單流失,造成商譽受損。更換憑證需要時間及成本,還有技術支援,數發部不應將責任向外推。
葛如鈞要求3點,首先是數發部作為主管機關,應全面清查行政院所屬三級以上政府機關網站,確保全面建置且具自動切換的雙憑證機制;其次是,修改電子簽章法以納入伺服器憑證規範,強化法制,明確化監管;最後是協助民間,數發部檢討憑證管理的問題及資安原因,並督促中華電信提出補救方案,協助受影響業者渡過事件。
中華電信:已協助99.9%政府機關處理網站憑證問題
中華電信今天第一時間對外説明,中華電信董事長簡志誠親自對外説明,他表示,中華電信發的憑證是持續有效,不會在7月31日之後失效,其次是憑證為合法身分證,該起事件並沒有涉及資安,甚至是國家安全。對於Mozilla,Mozilla要求全球根憑證如果是早期發行的憑證,必需在2025年4月15日更新,中華電信已配合更新,甚至已提前更新,現在仍可以發Mozilla的憑證,並沒有被取消,並非Mozilla針對中華電信單一業者的政策要求。
面對立委質疑Chrome此次撤信措施,對政府機關網站可能引發的安全疑慮,簡志誠指出,針對1.1萬多個政府網站憑證,已重新發給憑證且憑證持續有效,目前已處理的機關網站已達到99.9%,僅剩7個網站在申請中。
對於立委展示網站使用中華電信憑證被移除後無法正常瀏覽的問題,簡志誠強調,中華電信目前的憑證持續有效,該展示直接將網站使用的有效憑證刪除,當然無法正常瀏覽網站是正常的,「這是個奇怪的展示」,簡志誠並指出,在數發部的支持下,現在已協助超過9成政府機關網站處理好問題,其中包括交通部、農業部網站,甚至數發部已啟動雙憑證機制。
他也強調,中華電信目前核發的憑證持續有效,並非過了7月31日之後憑證失效,對於立委的質疑,可能混淆視聽造成外界的疑慮。對於使用中華電信憑證的網站啟動雙憑證機制,以兩張憑證建立備援,並且自動切換,不會有一張憑證無法使用,就造成網站無法正常瀏覽的問題。
簡志誠也特別澄清,全球網站憑證核發共有67家,國內為中華電信及台網2家,網站憑證核發為商業機制,沒有涉及政府相關單位,台灣約有39.6萬個網站,中華電信僅發出2千多張商業憑證,中華電信已逐一與商業網站客户聯絡並提供協助,目前已協助9成的客户處理問題,更新憑證或協助客户移轉到其他業者的憑證,目前剩餘的1成為申請憑證中。
簡志誠認為,網站使用的憑證持續有效,沒有失效或是不信任的問題,無關民眾對政府信任與否,甚至是更大的國安議題。