TWNIC籲企業將網域納入資安治理,臺灣DNSSEC部署率僅2.47%
企業資安新焦點:網域信任治理
面對假冒網站、網域挾持與 AI 生成的釣魚頁面,台灣網路資訊中心(TWNIC)呼籲企業把 網域與 DNS 的信任 納入資安治理藍圖。TWNIC 提供的網站健檢平台 check.twnic.tw 可即時檢視 HTTPS、DNSSEC、RPKI、IPv6、Registry Lock 等基礎防護狀況,讓企業在資安預算仍聚焦防火牆與系統弱點時,別忽視最底層的網路結構。
為何 DNSSEC 成為薄弱環節
DNSSEC(Domain Name System Security Extensions)透過數位簽章驗證 DNS 回應的來源與完整性,能防止解析結果被未授權修改。ICANN 多年來推動全球部署,但截至 9 月 14 日,.tw 或 .台灣 結尾的域名中僅有 10,356 個 完成 DNSSEC 設定,佔比 2.47 %。雖然大多數 DNS 代管服務商已提供一鍵啟用功能,門檻大幅降低,但仍需企業主動開啟。若未部署 DNSSEC,使用者可能在不知情的情況下被導向攻擊者控制的網站,品牌信任度與商譽將受到衝擊。
其他關鍵防護機制:RPKI 與 Registry Lock
- RPKI(Resource Public Key Infrastructure):透過 ROA(路由來源授權)聲明哪些 ASN 可宣告特定 IP 區塊,ROV(路由來源驗證)則在路由層面過濾不合法宣告。TWNIC 目前的 ROA 覆蓋率 98.06 %,ROV 過濾率 55.98 %,已遠高於全球平均 27.08 %,顯示台灣在路由安全上領先。未來將持續擴大 ROV 部署,與電信、ISP 合作深化查核機制。
- Registry Lock:在註冊管理層面加入人工複核與離線多因素驗證,防止未授權的域名變更、轉移或刪除。自去年推出以來,僅有 約 24 個核心域名 啟用,仍屬起步階段。TWNIC 計畫以關鍵資產為優先,號召更多企業導入。
企業可行的落實步驟與未來展望
-
使用 check.twnic.tw 進行全站健檢:截至 2026 年 9 月 10 日,平台累計使用超過 57 萬次,其中 2026 年 6‑8 月即達 21 萬次,顯示需求持續增長。
-
一鍵啟用 DNSSEC:確認代管商支援後,於 DNS 管理介面開啟簽章功能。
-
檢視 RPKI 設定:與 ISP 確認 ROA 已正確發布,並要求 ISP 開啟 ROV 濾波。
-
啟用 Registry Lock:對核心品牌域名申請鎖定,確保所有變更需多重驗證。
-
加強品牌域名監控:註冊易辨識且與品牌高度關聯的域名,並使用第三方監測服務偵測相似域名的註冊情況。
-
明確外包合約條款:即使委外 DNS、網站建置,域名所有權、帳號與變更權限仍須保留於企業,並在合約中規範 SPF、DKIM、DMARC、DNSSEC 等安全設定。
隨著網路攻擊手法日趨多元,「Trust in Every Click」 成為資安新常態。若企業能在基礎設施層面完成 DNSSEC、RPKI 與 Registry Lock 的全面部署,將大幅降低被假冒或挾持的風險,為品牌與客戶建立更堅實的信任基礎。未來,TWNIC 仍將以公部門與關鍵基礎設施為先導,推動自動化簽署與簡化啟用流程,期待全台域名安全成熟度持續提升。