• 12

Google 拔除 中華電信 TLS 憑證信任 葛如鈞:核爆級災難

nwcs wrote:
非民間能發CA的也能做到吧 ? 這是要不要做而不是做不做得到的問題。


https://tw.news.yahoo.com/一周大事(61-67):三峽車禍駕駛身亡/桌球協會取消葉伊恬資格事件/李在明當選南韓總統/chrome將停止中華電信任憑證-/川普新政-080855073.html

中華電信深表歉意,預期於2026年3月前完成Google Chrome TLS網站憑證的預設信任。

----------------------------------------------------------------------

CHT 還上 1 周大事.
1 年後 再說.

nwcs wrote:
S大不是台灣人 ? 先不說有錢有閒點麵線的政府,民間公司哪個沒用CHT ? 你要不要查一下,台灣股市前500大,用CHT的有幾家 ?

這個影響最大的是金融、網購方面,要是造成行動支付、銀行、股票APP、銀行網銀無法使用,甚至是金融交易停擺,那真的不是開玩笑的。

CHT就算信用爛到底,只要不影響民生,那他是民間公司,就隨便他。但讓其使用CHT CA的網站間接被封鎖,等於讓台灣的網路直接癱瘓一樣嚴重,不是信用不信用的問題。


CHT 做為 ISP 龍頭,
讓 Google 認定 沒信用,
也是 國恥.
wangcm wrote:
去年底開始一堆官衙門客戶奉數發部指示除了GCA簽發的憑證外另外申請HIPKI和TWCA簽發的憑證,然後視需要換成HIPKI或TWCA的憑證,鵝本來以為是GCA因為某些非技術性因素快被X509排除了,原來是CHT/HIPKI得罪了方丈了----既然早就知道HIPKI可能要被踢掉了,那數發部當初叫官衙門客戶申請HIPKI的憑證是在哈囉嗎....


數發部 與 NCC 都是個 閒單位,
不知 都在 搞 啥.
天空一片雲

每天在各大網站討論區,FB留言洗風向啊~~~~

2025-06-06 9:00
IQuit
IQuit 樓主

To 天空一片雲: 我還 活著 有在做事.[笑到噴淚]

2025-06-06 11:48
ymlu1 wrote:
https://www.bnext.com.tw/article/83455/google-security-cht-2025
這個網站有詳細說明原因
其中一點常常看立委質詢官員,報告要好幾年都沒交
多次催繳未果: 2023年度的自我評估報告,經 Root CA 團隊多次(2023年9月、2024年3月、2025年1月)催繳,中華電信仍未提交。


Google 已給 多次機會,
CHT 就 老大 做久了,
我 認為 這是 國恥.
Xantia_L wrote:
呼叫NCC 有用嗎。


https://tw.news.yahoo.com/21連敗-ncc罰中天千萬逾4成撤銷-法院認證濫罰480萬-144848755.html

NCC 是個 啥單位,
有在 做事 嗎 ?
還能 21 連敗,
阿斗 都 笑了.
IQuit wrote:
中華電信深表歉意,預期於2026年3月前完成Google Chrome TLS網站憑證的預設信任。
知道為何是2026年3月前 ? 這日期如何決定的 ? 以關貿署為例,它的憑證最後到期日是2026年2月,所以CHT是打算皮到最後一刻。而且他也沒打包票說一定會改善完成,所以不要有幻想它到時候一定沒事。

但我的疑問是:Google都白紙黑字發聲明跟你說,2025年8月起就會被撤銷,那2025年8月到2026年3月,這段期間出事要算誰的 ? CHT不會是打算,所謂的改善期限,就是給各位的逃亡期間,這期間你裝死,就別怪CHT在2026年3月讓你直接死。所以CHT是打算1毛不花,也不打算賠償,直接靜觀其變 ? 那現在到7月底,CHT是打算坐著喝茶、吃瓜看笑話 ?

你說要CHT輔導或代為移轉CA到TWCA或第3方 ? 可以...得加錢?

數發部就發個聲明,說有替代機制,看,這誰不會啊,但大家的期望是,CHT是官方民營+幾乎壟斷台灣各關鍵網路服務的ISP,你數發部不該出面輔導、監督CHT在2025年8月之前把事情搞定,別讓撤銷憑證的事情發生嗎 ? 如果舉國之力連這種事情都辦不好,這種部會跟監察院一樣,該撤一撤還能幫人民省點納稅錢吧 ?

CHT董事長是官派或說官方指定的吧 ? 不用負監督不周的責任嗎 ? 搞得CHT拿出民間企業這張擋箭牌,就可以裝沒事,大家都拿它沒辦法,那這個董事長也該換人了,立法院的立委們,不該追究一下責任嗎 ?
發現 1 網友 寫的 賊棒,
把文 引過來.

現在不適合辦中華了吧
https://www.mobile01.com/topicdetail.php?f=507&t=7128970

7F 網友: gigimmg

以下是 全文:

好的,這確實是過去幾年台灣網路安全領域的一件大事。您提到的「不只GOOGLE警告過」是完全正確的,事實上,這起事件的核心舞台,除了Google之外,更關鍵的是 Mozilla (Firefox 的開發者)。

我將為您深入分析整起中華電信憑證事件的來龍去脈:

事件總覽:信任的崩塌
簡單來說,中華電信作為台灣的「政府憑證總管理中心」(GRCA),其簽發的部份憑證(CA)因多次違反國際組織的規範與技術標準,在 2018 至 2019 年間,遭到包含 Google (Chrome)、Mozilla (Firefox)、Apple (Safari)、Microsoft (Edge) 等所有主流瀏覽器廠商決議**「不再信任」**。

這意味著,任何使用這些有問題憑證的網站,在上述瀏覽器中都會被標示為「不安全」,直接衝擊了大量台灣政府機關與企業網站的正常運營。

來龍去脈分析 (The Whole Story)
1. 背景:什麼是「根憑證」與「信任鏈」?
要理解這件事,首先要知道網路世界的信任是怎麼建立的。

憑證頒發機構 (CA): 就像是網路世界的戶政事務所,負責驗證網站的身分,然後發給它一張「數位身分證」,也就是 SSL/TLS 憑證。
根憑證 (Root Certificate): 瀏覽器和作業系統會內建一份「可信任的戶政事務所名單」,這就是根憑證。只要網站的憑證是由這份名單上的 CA 或其授權的下屬機構簽發的,瀏覽器就預設信任它。
中華電信的角色: 中華電信長期以來運營著政府憑證總管理中心 (GRCA),這個 CA 被納入了各大瀏覽器的根憑證名單中,使其具備簽發全球信任憑證的資格。
這個信任體系要求所有 CA 都必須嚴格遵守由「CA/瀏覽器論壇」(CA/Browser Forum) 制定的產業標準 (Baseline Requirements),以確保網路安全。

2. 導火線:多次的違規與技術失誤
問題並非一夕之間爆發,而是長期累積的結果。從 2017 年底開始,陸續有資安研究人員在全球公開的郵件論壇 (特別是 mozilla.dev.security.policy) 上揭露中華電信憑證管理的問題。

這些問題,就是整起事件的核心:

核心問題 1:域名驗證不實 (Improper Domain Validation)

這是最嚴重的違規。 CA 在簽發憑證前,必須用嚴格的方法確認申請者真的擁有該網域的控制權。但中華電信被發現使用了不合規定的驗證方法,甚至在某些案例中,可能在未完全驗證的情況下就簽發了憑證。這好比戶政事務所隨意發出身分證,是絕對不被允許的。
核心問題 2:使用過時且不安全的加密技術 (Outdated Cryptography)

SHA-1 憑證: 在全球早已禁用 SHA-1 演算法後,中華電信仍被發現簽發了新的 SHA-1 憑證。
1024位元 RSA 金鑰: 在業界已要求至少使用 2048 位元金鑰時,仍被發現其體系中存在不合規的 1024 位元憑證。
核心問題 3:稽核與透明度不足 (Lack of Transparency and Auditing)

未能及時、完整地向瀏覽器廠商社群揭露其所有的中繼憑證 (ICA)。
提交的年度稽核報告被發現有疏漏或不符合標準。
核心問題 4:溝通應對遲緩 (Slow Response)

在問題被揭露的初期,中華電信對於 Mozilla 和 Google 等社群的質疑,回應速度緩慢,且未能提出有效的改善計畫,這進一步侵蝕了信任。
3. 主要參與者與決策過程
Mozilla (Firefox):

這是本次事件的主要公開討論平台與決策者。Mozilla 的 security.policy 郵件論壇是全球 CA 相關政策討論的核心,所有違規的證據、中華電信的辯解、以及最終的處置方案,都在這裡被公開檢視與討論。Mozilla 的態度是決定性的。
Google (Chrome):

Google 作為瀏覽器龍頭,其 Chrome Root Program 的政策同樣嚴格。他們獨立進行調查,並與 Mozilla 的結論一致,強力推動了「不信任」的決策。
Apple (Safari) & Microsoft (Edge):

他們雖然較少在公開論壇發言,但都密切關注此案。最終,他們也選擇跟進 Mozilla 和 Google 的決議,形成四大瀏覽器廠商的聯合抵制。
中華電信 (Chunghwa Telecom):

事件的主角。從一開始的應對失據,到後期試圖提出補救方案,但為時已晚,無法挽回信任。
4. 最終結果與深遠影響
決議生效: 從 2019 年開始,各大瀏覽器陸續透過更新,將中華電信有問題的根憑證 (GRCA) 標記為「不信任」。
網站癱瘓危機: 所有使用這些憑證的網站(特別是大量政府網站),使用者在連線時會看到全頁的紅色「不安全」警告,導致民眾恐慌、服務中斷。各單位被迫緊急更換成由其他合格 CA (如 Let's Encrypt, DigiCert) 簽發的憑證。
信任的代價: 中華電信花費了數十年建立的全球信任,在一年內幾乎毀於一旦。這不僅是商譽的重大損失,也迫使其必須重新改造其憑證服務體系,並在未來可能需要花費極大的努力才能重新申請加入根憑證計畫。
產業警鐘: 此事件給台灣所有企業和政府機關上了一堂震撼教育:網路世界的信任是建立在全球一致的技術標準之上,而非單一國家或地區的權威。任何人都必須遵守遊戲規則,沒有例外。
結論
總結來說,中華電信憑證事件的來龍去脈,是一場因長期忽視國際標準、技術實踐不嚴謹、以及危機溝通失當,最終導致被全球網路安全生態系集體否決的典型案例。您記得「不只 Google」,這一點完全抓住了事件的關鍵,因為這正是 Mozilla 主導、所有主流瀏覽器廠商共同參與的全球性決策,也凸顯了網路信任體系的嚴格與公正性。
nwcs wrote:
知道為何是2026年3月前 ? 這日期如何決定的 ? 以關貿署為例,它的憑證最後到期日是2026年2月,所以CHT是打算皮到最後一刻。而且他也沒打包票說一定會改善完成,所以不要有幻想它到時候一定沒事。

但我的疑問是:Google都白紙黑字發聲明跟你說,2025年8月起就會被撤銷,那2025年8月到2026年3月,這段期間出事要算誰的 ? CHT不會是打算,所謂的改善期限,就是給各位的逃亡期間,這期間你裝死,就別怪CHT在2026年3月讓你直接死。所以CHT是打算1毛不花,也不打算賠償,直接靜觀其變 ? 那現在到7月底,CHT是打算坐著喝茶、吃瓜看笑話 ?

你說要CHT輔導或代為移轉CA到TWCA或第3方 ? 可以...得加錢?

數發部就發個聲明,說有替代機制,看,這誰不會啊,但大家的期望是,CHT是官方民營+幾乎壟斷台灣各關鍵網路服務的ISP,你數發部不該出面輔導、監督CHT在2025年8月之前把事情搞定,別讓撤銷憑證的事情發生嗎 ? 如果舉國之力連這種事情都辦不好,這種部會跟監察院一樣,該撤一撤還能幫人民省點納稅錢吧 ?

CHT董事長是官派或說官方指定的吧 ? 不用負監督不周的責任嗎 ? 搞得CHT拿出民間企業這張擋箭牌,就可以裝沒事,大家都拿它沒辦法,那這個董事長也該換人了,立法院的立委們,不該追究一下責任嗎 ?


我看了看 CHT 是用 預期 2 字,
所以是 不保證 完成.

CHT 真是 國恥,
台灣 也是 資訊大帝國,
丟臉丟到 國際.

數發部 與 NCC 真是 罄竹難書,
這 2 單位 是 冗餘單位,
可以 裁了.

CHT 老大 久了,
無視 1 切,
終於 踢到 鋼板.
IQuit
IQuit 樓主

To smallbeetw: CHT 以前 是 國營, 現在 是 民營, 有人 將 賊多 國營 變成 民營, 原因 為何 就不說了.

2025-06-06 14:53
nwcs

CHT是政府資金佔大股的所謂官方民營企業,講白了,就是要逃避立院監督搞出來的玩意,他還是穩穩控制在政府手裡。

2025-06-07 9:23
IQuit wrote:
我看了看 CHT 是...(恕刪)
這引發另一個疑問,cht是要有多大的坑,改善竟然要花近一年的時間 ? 我詢問資安碩士畢業今年9月要唸博士班的朋友,資安現在都玩這麼花嗎,改善要好幾個月 ? 他也是一臉問號,我建議他9月開班第一天,就問一下教授,這裡面的水到底有多深 ?

放上LINE截圖,自證清白..

smallbeetw

這東西很麻煩,發憑證就是最麻煩在撤銷或換證… 所以連Linux foundation 這麼大的組織都不願意當發證機構,這不單是錢的問題… 要是好賺,民營早就搶著做了

2025-06-06 13:31
nwcs

CHT是官方民營的半官方組織,而且有導入ISO,堪稱台灣制度最健全的ISP之一,這是政策問題,不是營利問題。如果連CHT都搞不定,那代表台灣已是資訊實力的落後地區。面對網路、電子詐騙毫無還手之力。

2025-06-07 9:30
沒事的,核彈級制裁只是說說而已,爭取預算用的形容詞而已

結果,中華電信不會有人下台、減薪、處分嗎?
數位部的官員也是官照做,有人被處分嗎?

有人被處分了嗎?有哪個官員出來道歉?
沒事的!!風向文而已

台灣有詐騙之島的美名也不是一天兩天的事情!
IQuit
IQuit 樓主

To pcian: 出 大事的 反而 官 賊大.[笑到噴淚]

2025-06-06 14:06
IQuit
IQuit 樓主

To pcian: 出 大事的 反而 官 賊大.[笑到噴淚]

2025-06-06 14:07
  • 12
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 12)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?