隨著釣魚、假冒網站與網域挾持等威脅增加,台灣網路資訊中心(TWNIC)近日呼籲企業重新檢視網域與網站的基礎安全,並透過免費網站健檢服務check.twnic.tw,確認HTTPS、DNSSEC、RPKI及域名安全鎖(Registry Lock)等數位信任機制的部署情形。
TWNIC指出,企業過去談資安,多聚焦於防火牆、系統弱點與帳號安全,但隨著官方網站、電子郵件成為重要對外窗口,加上生成式AI降低假冒網站製作門檻,網域、DNS與路由等基礎設施也需要納入企業資安治理。
基於上述風險,TWNIC近年以「Trust in Every Click」為核心,持續推動臺灣網路基礎設施的安全與韌性。綜合TWNIC此次提出的建議,企業可優先關注3項較容易被忽略的防護重點,包括在DNS安全層面導入DNSSEC、在路由層級部署RPKI,以及在網域異動管理導入Registry Lock。
RPKI相對成熟、DNSSEC部署仍低
對於上述機制目前在國內的導入情況,我們進一步詢問TWNIC,並取得相關統計資料。從目前數據來看,各項機制的普及程度仍有明顯差異。
在DNSSEC方面,其運作方式是透過驗證DNS資料的來源與完整性,降低解析結果遭偽造或竄改的風險。過去多年來,網際網路名稱與號碼指配機構(ICANN)持續提倡擴大DNSSEC部署,呼籲尚未受到DNSSEC保護的域名全面導入,若未部署DNSSEC,一旦DNS資料遭到未經授權的修改,使用者可能在不知情的情況下被導向攻擊者控制的網站。DNSSEC雖無法防範所有DNS攻擊,但可透過數位簽章偵測DNS資料是否遭到竄改,降低DNS欺騙與錯誤導向的風險。
TWNIC提醒,過去DNSSEC導入門檻較高,但如今多數DNS代管服務業者已提供支援,通常只需一鍵即可啟用,大幅降低使用難度,但仍需要企業主動開啟這項功能,因此企業可重新評估導入可行性,並及早啟用。
儘管導入門檻已降低,目前臺灣DNSSEC的整體部署比例仍低。根據TWNIC提供的數據顯示,截至9月14日,以「.tw」或「.台灣」結尾的域名中,共有10,356個完成DNSSEC設定,占比為2.47%,仍有相當大的成長空間。TWNIC表示,後續將優先推動公部門及關鍵基礎設施導入,並發展自動化簽署及簡化啟用流程。
在RPKI方面,這項機制主要透過ROA(路由來源授權)聲明哪些ASN有權宣告特定IP位址區塊,再由ROV(路由來源驗證)查核收到的路由宣告。
目前臺灣ROA覆蓋率已達98.06%,相對成熟;而在ROV過濾率的部分,臺灣為55.98%,全球為27.08%,臺灣領先全球一倍。下一階段,TWNIC將把重點放在擴大ROV部署,持續與電信及ISP業者合作推動相關查核機制。
在Registry Lock方面,則是從註冊管理機構層級限制重要網域異動,透過人工複核與多重離線身分驗證,降低網域遭未經授權修改、移轉或刪除的風險。TWNIC自去年推出這項服務,目前約有24個核心域名啟用,後續推動將以關鍵資產覆蓋為重點,號召更多重要企業實施網域治理。
而要掌握自身網站與網域目前的安全狀態,TWNIC也提供免費的check.twnic.tw網站健檢服務。這項服務自2019年推出,並於2025年9月改版,目前可檢查HTTPS、DNSSEC、IPv6、RPKI、網站安全設定及Registry Lock等項目。根據TWNIC統計,自2025年8月至2026年9月10日,服務累計使用超過57萬次,其中今年6月至8月即達21萬次,反映網站基礎安全檢查的使用需求持續增加。
除了上述網域自身的安全機制,從企業對外品牌與商譽保護的角度來看,TWNIC另提醒企業留意網域仿冒風險,包括選擇容易辨識、與品牌具有明確關聯的網域,並持續監控是否出現高度近似的網域,以便及早發現潛在仿冒情形,降低品牌信任與商譽受損的風險。
網域可以委外管理,但控制權不應外包
除了網域安全技術部署、檢測與監控,TWNIC也特別提醒企業注意網域委外管理的權責問題。對此議題,TWNIC執行長余若凡強調,即使將網域註冊、網站建置或DNS設定委由外部廠商處理,網域所有權、管理帳號與異動權限仍應掌握在企業手上。
網域及相關帳號也應登記在企業名下,避免合作關係改變後,面臨帳號難以取回或產生所有權認定問題。委外合約則應明確規範DNSSEC、SPF、DKIM、DMARC等安全設定,並要求網域或DNS異動須經企業同意,同時約定資安事件通報,以及合作終止後帳號、權限與相關設定的交還責任。
Comments (0)