shutterstock_2189824979(HQ圖庫)

News

必維驗證-資安暨AI週報(2026/08/30-09/05)

Sep. 7 2026

必維集團驗證事業部(Bureau Veritas Certification,以下簡稱BV)即日起提供資安暨AI週報,定期彙整台灣與全球重要資安事件、最新法規動態、產業趨勢及資訊安全相關議題,協助企業即時掌握資安風險與管理重點,強化組織資訊安全韌性。 

本週資安焦點呈現出相當清楚的轉變:資安治理正由單一系統防護,擴大到供應鏈、AI、雲端身分與關鍵產業制度化管理。臺灣方面,半導體與醫療兩大關鍵領域陸續提出新的資安要求;另一方面,Zeabur憑證外洩、Langflow漏洞及Chrome零時差攻擊,則再次凸顯金鑰、權限與漏洞修補速度已成為企業防禦的重要基本功。

半導體資安從「自我宣告」走向第三方驗證

數發部與SEMI於SEMICON Taiwan 2026共同發布全球首創「SEMI E187驗證標章」,將臺灣主導制定的半導體設備資安標準進一步落實為可被辨識與查證的驗證制度。過去設備資安多由供應商自行宣告,在晶圓廠防護日益成熟後,設備商及其供應鏈反而可能成為駭客滲透的重要入口;E187要求設備於出廠前納入Secure by Design概念,代表半導體供應鏈資安逐步從規範要求進入驗證落地階段。[1]

同一場SEMICON Taiwan中,臺灣業者也展示可量產、同時支援FIPS 203、204、205三項後量子密碼標準的台灣產密碼應用晶片。SEMI E187處理的是設備生命週期與供應鏈安全,PQC則處理未來密碼演算法失效的風險,兩者顯示半導體資安已由傳統IT防護逐步向設備、晶片與密碼基礎架構延伸。[2]

醫院資安強調最小權限與營運持續

醫療領域也出現重要制度變化。衛福部規畫自11月起推動醫院資安新制,要求醫院加強病歷存取權限及身分認證,不再採「職位愈高、權限愈大」的傳統模式,即使院長、副院長,也只能調閱與自身業務或督導工作相關的病歷;同時禁止共用帳號,並要求醫院建立遭遇資安事件時仍可持續提供醫療服務的營運持續能力。[3]

這項方向與Zero Trust、Least Privilege概念高度一致,也凸顯醫療資安的核心已不只是避免病歷外洩,而是同時確保機密性、權限可追溯性及醫療服務不中斷。對醫院而言,後續資安評鑑將更需要整合ISMS、身分權限管理、事件通報與BCP演練。

Zeabur事件凸顯「Secrets管理」才是雲端安全核心

臺灣雲端部署平臺Zeabur發生環境變數外洩事件,部分使用者存放的OpenAI、Anthropic、OpenRouter、AWS等API金鑰可能受到影響。後續調查指出,攻擊者取得外流的高權限AWS憑證後,進一步進入即將淘汰的邊緣服務環境,再透過VPN接觸內部網路及主要資料庫。[4]

這起事件最值得企業注意的並不是單一雲端平臺,而是Credential與Secrets往往具備跨系統連鎖效應。一組高權限憑證失守,可能從AWS一路擴大至VPN、資料庫與第三方API。因此,API Key與Service Account應採最小權限、定期輪替、集中式Secrets Management,並避免讓長效高權限憑證長期存在於環境變數或舊系統中。

AI資安正式進入「高階攻防能力」階段

數位發展部資通安全署本週發布因應先進AI資安風險政策,以短期「加速防禦」、中期「提升產品及供應鏈安全」、長期「建立自主AI資安能力」三階段推動,並明確把政府採購與供應商管理納入AI安全治理。[5]

另一方面,OpenAI發表GPT-6 Astra,其網路安全能力被評定達到Critical門檻,並展現自主發現未知漏洞的能力。這類模型同時具備防禦與攻擊潛力,意味企業未來導入AI Agent時,不能只管理「誰可以使用AI」,還必須控制AI可以連線哪些系統、取得哪些Credentials、執行哪些工具,以及是否需要Human-in-the-loop核准。[6]

漏洞攻擊速度持續壓縮企業修補窗口

本週亦有多項值得立即處理的漏洞。Langflow重大RCE漏洞CVE-2026-0768已遭實際利用,攻擊者試圖取得OpenAI API與AWS機密資料,且報導當時仍沒有正式修補程式。[7]

Microsoft Exchange Server的CVE-2026-62911則已有PoC公開,Shadowserver掃描發現全球仍有21,899臺未修補主機直接曝露於網際網路,其中臺灣約250臺;Google同週也修補已遭實際利用的Chrome V8漏洞CVE-2026-85046。[8][9]

本週觀察

本週事件共同指向一個核心:企業真正需要管理的是「信任」本身。 半導體設備供應商、醫院高階主管、雲端服務帳號、AI Agent及瀏覽器,過去都可能因「合法」或「可信」而取得較大權限;但一旦供應鏈、憑證或AI行為被利用,這些信任關係反而會成為攻擊者擴大影響的捷徑。

因此,企業後續資安治理應優先強化三件事:高權限帳號與Secrets生命週期管理、第三方與設備供應鏈驗證,以及AI Agent的權限與行為治理。再搭配威脅導向漏洞管理與營運持續演練,才能從「發生事件後處理」,逐步走向真正具韌性的主動防禦。

面對日益複雜的資安威脅與快速發展的 AI 應用,企業更應建立系統化的管理機制。必維集團 Bureau Veritas 為全球知名的第三方驗證機構(Certification Body),提供:

透過獨立第三方驗證,協助企業建立可信賴之管理系統,提升資訊安全、個人資料保護及人工智慧治理成熟度,以因應快速變化的數位風險環境。

參考

[1] https://tw.stock.yahoo.com/news/數發部攜手semi建構半導體資安信任-semi-e187驗證標章-亮相-100116477.html
[2] https://www.ithome.com.tw/news/178680
[3] https://udn.com/news/story/7266/9735651
[4] https://www.ithome.com.tw/news/178534
[5] https://www.cna.com.tw/news/afe/202609040287.aspx
[6] https://www.ithome.com.tw/news/178701
[7] https://www.ithome.com.tw/news/178706
[8] https://www.ithome.com.tw/news/178609
[9] https://www.helpnetsecurity.com/2026/09/04/google-chrome-zero-day-cve-2026-85046/

作者簡歷

  • 必維集團驗證事業部大中華區ICT產品經理