TronClass教學平台API潛在弱點事件說明及修補情形<已完成修補>
資安事件說明 已完成修補
TronClass教學平台API潛在弱點事件說明及修補情形
發布單位:圖書暨資訊處資訊網路服務組|發布日期:
內容說明
本校TronClass教學平台於115年6月間,經學生於GitHub公開紀錄中發現API潛在弱點並主動通報,議題並引發學生討論。本處接獲通報後,隨即要求廠商進行風險評估與安全性修補,自通報至完成修補共歷時4天,反應時效良好。
本次事件經評估後共發現二項潛在弱點,分別為「自動數字點名」及「機構內邀請」課程加入機制,詳細內容如下說明。目前廠商已完成漏洞修補,相關功能均已回復正常運作。
事件處理時間軸
| 6/12 | 接獲學生通報,本處要求廠商進行風險評估與修補作業。 |
|---|---|
| 6/15 | 廠商暫停「機構內邀請」功能,現有邀請連結全數失效,並針對其架構進行安全性優化。 |
| 6/16 | 廠商完成系統全面更新與修補,「機構內邀請」功能回復正常運作。 |
弱點內容說明
弱點一:自動數字點名機制
| 弱點描述 | 學生可能透過程式暴力破解簽到碼,或私自提供帳號密碼由Discord機器人代為簽到。 |
|---|---|
| 技術防護機制 | 已限制簽到嘗試次數,輸入錯誤達10次即自動鎖定1小時,可有效阻斷程式暴力破解簽到碼之攻擊手法。 |
| 待強化事項 | 學生若私自提供帳密由Discord機器人代簽,系統較難從技術面辨識是否為本人操作,需搭配管理性措施補強。 |
弱點二:課程加入機制(機構內邀請)
| 弱點描述 | 「機構內邀請」功能存在安全架構風險,可能遭不當利用加入課程。 |
|---|---|
| 應變措施 | 廠商自6/15起暫時停用「機構內邀請」功能,現有邀請連結全數失效,並利用停用期間進行安全性架構優化。 |
| 修補結果 | 廠商已於6/16中午完成系統全面更新與修補,功能已回復正常運作。 |
解決方式
目前廠商已完成上述二項潛在弱點之漏洞修補,「機構內邀請」功能已恢復正常運作,簽到鎖定機制持續有效運行,本事件已妥善處理完畢。
後續改善建議
- 宣導授課教師課堂搭配隨機抽點,補強帳密代管代簽問題於技術面無法辨識之管理缺口。
- 建立廠商邀請功能異動之使用者通知程序,避免類似停用措施造成教學排課困擾。
- 將本次事件納入資通安全情資因應機制,作為未來類似事件之處理參考。
- 維持現行學生主動通報與廠商即時應變之協作模式,並持續留意GitHub等公開管道之相關討論。

