Chrome憑證為何出包?中華電信5大QA回應:團隊窒礙難行時,沒有即時向上通報
Chrome憑證為何出包?中華電信5大QA回應:團隊窒礙難行時,沒有即時向上通報

Google Chrome不再信任中華電信頒發的TLS憑證事件,引起各界關注,中華電信6月17日首度說明事件始末,坦承憑證團隊未即時掌握落實,並提出8項改善作為,目標2026年3月重新取得信任。

針對Google Chrome不再信任中華電信頒發的TLS憑證事件,中華電董事長簡志誠今天親上火線,除了坦承團隊疏失、向社會致歉之外,也強調「無關資安、國安議題」、「影響微乎其微」,團隊提供「5面A4紙」的文件回應,盼一次將相關始末清楚說明,為大眾釋疑。

TLS網站憑證是什麼?

TLS (Transport Layer Security)網站憑證,也常被稱為SSL(Secure Sockets Layer Certificate)憑證, 是由憑證授權機構(Certificate Authority, CA)簽發給網站的「數位身分證」,主要用於Internet網際網路上的身分驗證,效期為數月至1年之間,網站業主需定期更新TLS網站憑證

針對TLS網站憑證出問題,是否會影響工商憑證、自然人憑證等其他憑證, 中華電強調,TLS網站憑證是給網站用的,工商憑證則是給企業用的、自然人憑證是給自然人用的,TLS網站憑證和工商憑證、自然人憑證等其他種類並不相同,彼此不會互相影響

延伸閱讀:影片|中華電信不配被信任?一文解析「Google撤銷憑證」關鍵點:背後隱藏3大管理缺失

憑證事件是怎麼回事?

Google Chrome於台灣時間2025年5月30日夜間宣布,因中華電信與Netlock兩家CA憑證授權單位未能在期限內完成必要合規措施(如5日內撤銷及更換憑證等),導致信任度下降,因此自Chrome 139版起,將移除預設信任中華電信及Netlock於2025年7月31日後簽發的TLS網站新憑證。

換言之,如果網站使用中華電信在2025年8月1日之後(含8月1日)發出的TLS憑證,民眾使用Chrome瀏覽該網站時,可能會跳出「不安全網站」的警示畫面。

對此, 中華電信於2025年6月3日表示,從8月1日起將暫停簽發TLS網站憑證,同時再次強調,此次事件雖非憑證存在漏洞或私鑰洩露,也無涉資訊安全或網路安全疑慮 ,但對於社會大眾所造成困擾,中華電信誠摯表達歉意。

影響有哪些?

對網站業主的影響方面,中華電信表示, 於7月31日之前簽發的TLS網站憑證,維持有效,自簽發日起算365日,不會受到任何影響 ,例如,2025年7月31日中華電信簽發憑證A,網站可有效使用至2026年7月30日,網站業主不受任何影響,民眾瀏覽其網站時也與過往無異。

對TLS憑證效期即將到期的網站,中華電信表示,會主動聯繫提醒客戶,免費提供憑證更新,因應客戶需要,中華電信也會提供必要的輔導或轉介其他憑證機構。

對一般民眾的影響方面,中華電表示, 民眾日常使用的政府網站、銀行網站、學校系統等,如上所述,因網站TLS憑證仍在效期內或已提前更新憑證,民眾使用Chrome瀏覽這些網站時,和過往相同,不會出現任何警示或錯誤訊息

另外,因中華電信從8月1日起暫停簽發TLS網站憑證,也不會有民眾因為瀏覽到Chrome停止預設信任中華電信新簽發憑證的網站,而出現警示畫面。

中華電信有疏失嗎?

Google Chrome會不斷更新憑證基準規範,CA業者需在新的規範生效後立即依循落實。 中華電坦言,憑證團隊沒有即時掌握並且落實,導致中華電信簽發的部分憑證格式(EKU)不符規定,另外的疏失也包含機關代號和地址欄位的編碼不符合規範要求。

中華電表示,Google Chrome並非不允許有任何不符規事項,也設置其Bugzilla論壇,讓所有人都可以透過公開的技術平台來追蹤問題、回應問題和進行討論,但也有相對應的規則來要求CA業者遇到不符規事項或論壇詢問時的處理方式、時限,憑證團隊沒有確實依照規則和要求去執行。

中華電歸納背後原因重點指出,團隊遇到執行有窒礙難行時,沒有即時向上通報,以快速的尋求解決。例如依照規定,當Bugzilla論壇有詢問時,CA業者需於72小時內回應,但由於依照中華電信和使用憑證客戶的合約,中華電信需經過客戶的審查才能回應論壇提問,所以有幾件無法在72小時內完成回應,造成論壇輿論不滿,認為中華電信反應過慢。

依照規定,CA業者應定期提交合規文件,但由於團隊成員更替、未完整交接,導致承接的團隊成員未在規定時限內提交自評報告。

中華電表示,2024年幾項不合規事項發生後,督導憑證團隊的主管接獲通報,旋即率隊積極與Google溝通並提出改善計畫,Google團隊雖肯定中華電信的改善計畫,但表達需優先採取保護Chrome使用者安全的應對措施,因此取消對中華電信新核發憑證的預設信任,也同時向公司說明可重新申請加入,雙方並持續溝通探討能確保使用者安全的解決方案。

延伸閱讀:「像忘了辦工商登記!」中華電信董座為Google不信任案致歉:憑證跟資安沒有直接關係

中華電如何因應改善?

針對這次憑證事件,中華電信提出8項具體改善,包括:

第1,「停止簽發新憑證」,自2025年8月1日起,全面暫停簽發新TLS憑證,避免影響使用者與網站信任;第2,「全面協助憑證換發」,協助政府與企業客戶提前完成憑證換發,截至6月13日,政府機關使用中華電信TLS憑證的網站中,已有超過95.4%完成憑證更新或轉換為雙憑證,預計7月底前全數完成。

第3,「重整CA團隊組織架構」,整合政府網站與商用網站團隊,統一技術標準與合規流程。第4,成立專責改善團隊,成立跨部門專案小組,導入敏捷管理工具,每週追蹤改善進度。

第5,強化事件應變機制:建立事件應變SOP,4小時內召開會議、72小時內提交報告、1個月內結案。第6,建立合規監控制度,每季召開法規監控會議,從文件到系統進行端對端追蹤。

第7,導入自動化檢查工具,增加檢測工具,建立雙層憑證格式審查機制,減少人工疏漏。第8,規劃重新申請Google信任,預計隨即啟動新根憑證申請,目標2026年3月重返Chrome預設信任清單,持續為台灣提供可信憑證服務。

延伸閱讀:史上最大宗!中國40億筆個資外洩:微信、支付寶⋯消費紀錄全外流,對台灣人有影響嗎?

本文授權轉載自中央社

責任編輯:蘇柔瑋

往下滑看下一篇文章
全球壽險業首例,南山人壽一舉摘下Celent國際雙獎,文化、治理、聯隊缺一不可
全球壽險業首例,南山人壽一舉摘下Celent國際雙獎,文化、治理、聯隊缺一不可

Celent是金融科技界知名研究機構,其舉辦的「Celent Model Awards」在國際享有極高聲譽,被視為金融科技產業指標性獎項,歷屆得主多以歐美大型金融機構與保險業者為主,今(2025)年,南山人壽不僅以「dotShan EA南山企業架構框架」榮獲「Model Insurer Award - Innovation Execution模範保險公司創新發展獎」肯定,更透過人工智慧(AI)與檢索增強生成(RAG)技術打造法遵AI智能助理,協助法遵人員快速檢索與分析裁罰案件,其精準度超過90%與召回率高達100%,卓越表現讓南山人壽成為全球第一個獲得「Model Risk Manager-AI and Gen AI模範風險管理獎」的壽險業者。

南山人壽是怎麼辦到的?創新文化、治理體系與數轉聯隊缺一不可。

把時間回推到2023年,南山人壽宣示以「服務賦能」與「數位賦能」雙引擎加速創新轉型,除陸續成立數位與體驗新團隊,並與資訊與資安團隊合組「數轉聯隊(DX Union)」加速協作,同時也成立Beyond Lab推動Rocket Pitch機制(註一)以鼓勵創意提案,透過6頁6分鐘(6X6)的概念演示,讓同仁的新點子「被發現」並轉化為試驗專案(PoC),再逐步推動落地,南山人壽將創新文化DNA融入員工的工作日常,實現讓「未來,有備而來」。

從數位轉型到組織再造,南山人壽怎麼做到世界並肩?

面對數位轉型漫長的蛻變歷程,南山人壽堅信:唯有透過「治理」才能推動有序轉型、發揮持續疊加的綜效,因此,導入國際開放標準組織的TOGAF(The Open Group Architecture Framework)與IT4IT方法論打造「dotShan EA南山企業架構框架」,循序統合策略、業務、系統與技術等各層次的架構,讓「數轉聯隊」在共同框架下提升協作效率,才能穩健地推動轉型。

南山人壽數位長呂新科解釋:「透過國際標準優化管理體系一直是企業管理變革的手段,例如許多公司透過ISO 27001標準梳理治理機制與流程,以建全資訊安全管理體系,同樣的,我們也藉由TOGAF企業架構標準來重整數位發展的管理體系,讓南山人壽可接軌國際並持續累積轉型的核心能力。」

這些重整常涉及管理體系的調整,例如為強化數位策略與企業策略的對齊(alignment)力度,南山人壽於2023年成立數位發展策略委員會(DDSC),由其統籌數位策略發展、主軸計畫與數位成熟度評估,另外,在架構整合方面,則重新調整「架構審查小組(ART)」程序,針對各個數位生態體系的新系統進行架構與合規性檢視,確保每一次擴增都能夠有序地融入南山的IT整體架構體系(Architectural Landscape)。

南山人壽
南山人壽數位治理框架與管理體系
圖/ 南山人壽

南山人壽資訊長呂長松表示:「ART是數位治理的重要板塊,這種跨領域的討論與共識不僅能確保技術架構的穩健、有序,還可確保與企業架構體系的整合及一致性。」此外,ART審查打破過去一個接一個部門「會辦」的線性模式,讓數轉聯隊採「聯合審查」進行全面性技術架構議題的探討,讓團隊在Day One就做好最佳準備。

為深耕創新文化,Beyond Lab推動 Rocket Pitch創新提案平台,鼓勵同仁將點子從「想法」轉變成「行動」,讓最了解實際營運流程的員工,可自由發想人工智慧、流程自動化等技術如何解決業務痛點。最具代表性的案例,是由南山人壽法遵同仁提案的「法遵AI智能助理」,它不僅能有效地提升法遵諮詢效能,也獲得法律×法遵科技黑客松金獎及Celent模範風險管理獎(Model Risk Manager)的認可,成為全球首家獲得此獎項的保險公司,象徵著南山人壽的協作創新與技術能力已達國際級水平,對此,數位長呂新科則強調:「獲得國內外專業機構的獎項,不僅僅是對南山人壽創新轉型的肯定,但我覺得更重要的是讓團隊有機會停下來,重新檢視脈絡,透過反思改善去累積實力,成為團隊持續成長的動能。」

AI賦能創新,南山人壽讓「創新轉型」成為持續進化的日常

隨著AI浪潮對產業發展與數位轉型的影響加劇,南山人壽啟動「南山AI大腦(AI dotBrain)計畫」,透過擴增分析(Decision Augment)、AI智能模組(AI Bot),和AI智能助理(AI Agent)三大服務讓同仁可在日常工作中獲得AI賦能,提升流程效率與服務品質。

舉例來說,AI智能模組是營運流程的「外掛」小幫手,業務員可透過「職業代碼判斷模組」快速識別並推薦適用的職業分類,減少人工查詢誤差與時間的耗費;或者是核保人員可以「弱體代碼推薦模組」輔助分析醫務核保風險評估內容,自動提供對應建議,讓核保作業更即時、精準,進而優化整體投保體驗。最關鍵的是,這些AI智能模組可以在不改動核心系統下以「外掛」方式改善系統效率的問題。

南山人壽
南山人壽DX Union數轉基地
圖/ 南山人壽

「文化」是企業變革的根基,南山人壽積極提倡「協同創新」,鼓勵同仁們透過Rocket Pitch點子發表舞台,由下而上激發更多元且具業務價值的創意發想。呂新科舉例說明,為確保社群媒體貼文符合公平待客與誠信經營原則,常見做法是透過爬蟲系統擷取社群發文再經由人工判讀,不僅耗時耗力、還可能產生認知落差風險,為解決這個問題,同仁在Rocket Pitch發表「社群媒體留言判讀智能助理」創新提案,希望建立AI檢核模型加速貼文查核流程,同時,更進一步提供發文前的內容判讀,確保貼文內容符合法遵規範,加速揭露社會大眾所需要瞭解的正確資訊。

回憶上述提案,呂新科直言:「面對這問題,技術團隊直接想法是『以AI加速審查』做為防護機制,但業務同仁的想法是額外納入『發文預審』的構想,進而建置一套主被動雙層防護機制。顯然,這種由下而上(bottom-up)的創新模式,不僅讓創意能更接近實務場景,也有助於推廣協同創新的文化。」

從數位治理到數轉聯隊,從AI發展到協同創新文化,南山人壽近幾年藉由這些改變,成就許多亮眼的轉型成果,未來,將持續「數位賦能」及「服務賦能」雙驅動力、以「客戶為中心」的經營理念實現讓「未來,有備而來」的核心承諾,穩步朝向壽險健康第一品牌邁進,協助及照顧更多保戶。

南山人壽
南山人壽數轉聯隊成員,由總經理范文偉(下排右一)領軍,驅動數位轉型工事。(上排左至右 :凃薏玲資深協理、詹瓊芬副總、資安長李仕國副總、體驗長陳啟亮資深協理;下排左至右牛莉雯副總、數位長呂新科副總、資訊長呂長松資深副總
圖/ 南山人壽

註一:南山人壽6X6 Rocket Pictch 創新提案概念,係參考自美國頂尖創業教育學府–Babson College–創業課程中極具代表性的實作活動「Rocket Pitch」,透過讓創業者(學員)在極短時間進行創意簡報的方式,精準傳遞核心價值、激發興趣,展開有效交流與支持。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
蘋果能再次偉大?
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓