外包做的系統,驗收時資安要看哪些項目

外包系統驗收時,資安要看九類:帳號權限、金鑰密碼、相依套件、常見弱點、個資處理、錯誤訊息與除錯模式、備份還原、原始碼與文件交付,以及檢測報告與修補紀錄。這些要在簽約時寫進驗收條件,高風險問題修完再簽。

功能都能用,為什麼還不能直接簽驗收?

假設驗收當天,每個按鈕都點過:會員能註冊、訂單能成立、報表能匯出,雙方簽名。三個月後才發現,把網址裡的訂單編號改一個數字,就能看到別人的訂單。

這類問題不在功能清單裡。沒刪的預設管理員帳號、寫死在程式裡的金鑰、正式環境開著的除錯模式,平常都不影響操作。上線後才發現,第一個問題往往不是怎麼修,而是誰負責:交付缺陷、保固修補,還是新需求?合約沒寫清楚,爭議常比修補更花時間。

驗收資安清單:九組項目逐一確認

表格最後一欄,是驗收時該拿到手的證據。

項目 驗收時確認什麼 要廠商交什麼
帳號與權限 預設與測試帳號已刪除或改密碼;管理後台不直接對外或有額外保護;改網址參數看不到別人的資料;離場人員帳號已移除 帳號與權限清單
金鑰與密碼 資料庫密碼、API 金鑰、雲端憑證交接後全部更換;沒寫死在程式碼或打包檔 機密項目清單(不含值)與更換紀錄
相依套件 第三方套件(含間接相依)有清單,並比對過已知漏洞 套件清單與掃描結果
常見弱點 以 OWASP Top 10:2025 的類別為參考,例如存取控制、設定錯誤、注入 檢測報告
個資與資料處理 收哪些個資、存哪裡、誰看得到;測試不用真實個資;廠商經手的資料結案時返還或刪除 資料流說明與刪除紀錄
錯誤訊息與除錯模式 正式環境關閉除錯模式;錯誤畫面不顯示程式堆疊、資料庫語法或版本號 正式環境設定說明
備份與還原 有排程備份,且實際還原過一次 還原演練紀錄
原始碼與文件交付 完整原始碼與版本歷史、部署與架構文件都交到你手上 存放庫權限與文件
檢測報告與修補紀錄 交付前做過弱點掃描或滲透測試,高風險問題已修補並複測 檢測報告、修補與複測紀錄

哪幾項最容易被功能測試漏掉?

OWASP 是致力改善軟體安全的非營利基金會,它的 Top 10 列出網頁應用程式最關鍵的十類風險,最新正式版是 2025 年版。

權限與預設帳號。 2025 年版排第一的「存取控制失效」,例子之一是改掉網址參數裡的識別碼,就能看到或改動別人的帳號。排第二的「安全設定錯誤」,列出預設帳號密碼仍啟用、沒更改的情況。

寫死的金鑰。 OWASP ASVS 5.0.0 要求機密資訊不得放在原始碼或建置產物中。金鑰寫進程式碼的後果,可以看程式碼裡的 API 金鑰外洩;交接要拿回、撤銷哪些帳號憑證,可以對照軟體專案交接清單。

相依套件。 排第三的「軟體供應鏈失效」提醒要持續盤點元件與間接相依的版本、定期掃描漏洞,並集中管理軟體物料清單(SBOM,記錄系統用了哪些元件與版本)。

錯誤訊息。 錯誤處理把程式堆疊等過多細節顯示給使用者,被 OWASP 列為設定錯誤;ASVS 也要求正式環境關閉所有元件的除錯模式。

要求廠商依什麼標準?

Top 10 是提升認知的文件,適合當檢查方向;要寫進合約,可以用更具體的 OWASP ASVS(應用程式安全驗證標準)。最新穩定版是 2025 年 5 月發布的 5.0.0,分三級:L1 是最基本的第一道防線,約占全部要求兩成;L2 是多數應用程式應努力達到的等級;L3 給需要最高安全程度的系統。ASVS 本身就寫到,採購軟體或客製開發時,買方可要求依某個等級開發,並請賣方證明符合。前面提到的機密不放原始碼、關閉除錯模式都屬 L2,處理個資或金流的系統建議直接參考 L2。

台灣公部門的規定見資通安全管理法施行細則第7條(2026 年 1 月 5 日修正發布,自發布日施行):客製化資通系統的受託廠商應提供安全性檢測證明;屬核心資通系統或委託金額達新臺幣一千萬元以上者,委託機關應自行或另委第三方檢測;委託結束時,要確認廠商返還、移交、刪除或銷毀持有的資料。資通安全署的常見問題說明,這類檢測包含源碼掃描、弱點掃描、滲透測試等。

這套規範約束公務機關與特定非公務機關(如關鍵基礎設施提供者、公營事業),一般民間企業可拿來當合約參考。若廠商會經手真實個資,現行個人資料保護法施行細則第8條也要求委託方監督受託者,包括結束時返還個資載體、刪除其持有的個資。

資安要求要寫進合約,不是驗收當天才提

驗收當天才提,廠商可以說「當初沒談」。建議簽約時就寫進:

  1. 交付前提供弱點掃描報告,重要系統加做滲透測試;高風險問題修補並複測通過,才進入驗收。
  2. 寫明參考標準與等級,例如「符合 OWASP ASVS 5.0.0 L2」。
  3. 交付清單寫明原始碼與版本歷史、套件清單、機密項目清單與部署還原文件。
  4. 保固期內發現交付時就存在的資安弱點,由廠商修補。
  5. 結案時廠商返還或刪除持有的資料,你這邊更換所有交給過廠商的密碼與金鑰。

自己沒有能力檢查,怎麼辦?

越權存取、套件漏洞、金鑰是否寫死,沒有技術背景很難自己確認,也不宜只看開發廠商自評。比較穩妥的是驗收前找與開發無關的第三方做獨立檢測;該做弱點掃描還是滲透測試,可以先讀弱點掃描和滲透測試差在哪。

奧微的智盾資安服務檢測網站與對外服務、內部系統設定與權限、資料庫曝露與設定、程式源碼與金鑰外洩四個面向,在授權範圍內實際驗證風險並由人工重現確認,交付風險分級報告與優先修補建議。檢測反映特定時間點的狀態,系統改版後建議複測。

資料來源與核對日期

作者與關係揭露

本文由奧微軟體開發企業社發布。內容為一般資安知識整理,不構成個別系統的檢測結論;奧微軟體提供與本文主題相關的智盾資安服務。

常見問題

外包系統驗收時,資安要檢查哪些項目?

至少看九類:帳號權限、金鑰密碼、相依套件、常見弱點、個資處理、錯誤訊息與除錯模式、備份還原、原始碼與文件交付,以及檢測報告與修補紀錄,並向廠商要對應的清單與紀錄當驗收證據。

委外開發可以要求廠商符合什麼資安標準?

可參考 OWASP ASVS,最新穩定版是 2025 年 5 月發布的 5.0.0,分 L1 到 L3 三級。採購時可要求依某個等級開發並請廠商證明符合;處理個資或金流的系統建議參考 L2。

公司沒有資安人員,系統驗收時怎麼確認安全?

先在合約寫明交付前提供檢測報告、高風險問題修補並複測後才驗收;驗收前再找與開發無關的第三方做弱點掃描或滲透測試等獨立檢測,不只看開發廠商自評。

回文章列表