據知情人士透露,政府效率部門(DOGE)將美國民眾的社會安全資料中 60% 至 70% 曝露於開放的網際網路上。此次洩漏可能危及近 1 億美國人的個人資訊,包括據稱無需身分驗證即可取得的完整社會安全碼。
此次曝險規模堪稱美國史上最大規模的政府資料安全失誤之一。內部紀錄顯示,至少 60 筆包含完整社會安全碼的紀錄,任何具網際網路存取權限者均可瀏覽,無需登入憑證或安全許可。
此次洩漏引發外界對敏感政府資料庫存取安全協議的嚴重關切。社會安全碼屬於關鍵的個人身分識別資訊,一旦遭惡意行為者取得,恐淪為身分竊盜、金融詐欺及其他犯罪之工具。
國會領袖已要求就此事件進行簡報,兩黨議員均對美國民眾隱私與安全所受影響表達關切。此消息曝光之際,外界正持續辯論 DOGE 在聯邦機構中的角色與權限。

洩漏範圍
此次曝露的資料可能影響多數曾在美國工作的民眾。社會安全碼幾乎分配給所有合法工作者,因此涵蓋範圍之廣成為此次洩漏的標誌性特徵。
記錄此次曝險事件的安全研究人員描述,他們發現可透過政府網站介面取得的紀錄,而該介面本應要求身分驗證。曝露的紀錄包括姓名、社會安全碼及其他身分識別資訊。
可存取紀錄與受影響總人數之間的落差,反映出政府資料系統的複雜性。部分紀錄可能僅部分曝露,而其他紀錄則包含未受保護即可瀏覽的完整資訊。
曝露的存續期間仍不明朗,外界對資料在被發現前已可存取多久存在不確定性。迅速發現並補救可限制潛在損害,但任何開放存取的期間都會為不法利用創造機會。
技術安全缺失
存放社會安全資訊的政府資料庫應採用多層安全防護,包括網路區隔、身分驗證要求及加密機制。據報導的洩漏事件顯示,這些防護措施若非未予實施,便是未能按設計發揮作用。
網路安全控管通常會防止敏感內部系統直接透過網際網路存取。此曝險情況意味著可能是設定錯誤導致意外開放存取,或是受保護系統被刻意連線到未受保護的網路。

身分驗證要求是一項基本的安全控管措施,據報導在此事件中並未落實。即使其他控管措施失效,多因素驗證與角色權限限制仍可大幅降低曝險。
靜態與傳輸中資料的加密可提供未授權存取的防護,但若身分驗證控管允許對未加密資料儲存區進行無限制存取,此防護將形同虛設。
身分盜竊風險
社會安全號碼可被用於多種身分犯罪,對受害者造成嚴重的財務與行政層面傷害。犯罪者可利用社會安全號碼開設信用帳戶、申報詐欺性稅務報酬,並在與政府機構往來時冒用受害者身分。
社會安全號碼的永久性使得號碼外洩者面臨終身性的弱點。與可變更的密碼不同,社會安全號碼一旦遭竊便無法更換。
受害者可能直到犯罪者利用其身分犯下罪行後,才得知自己的資訊已遭存取。信用監控服務可對詐欺活動提供早期預警,但無法防止損害發生。
解決身分盜竊案件需要投入大量時間與心力,受害者往往需花費數月甚至數年處理詐欺帳戶並恢復信用紀錄。身分遭竊所帶來的情緒負擔,更加劇了直接的財務損失。
國會回應
兩黨議員均已呼籲調查此一外洩事件如何發生,以及哪些資料遭到存取。參議院財政委員會與眾議院監督委員會已表示有意就此事件舉行聽證會。
外界對 DOGE 存取及修改敏感政府資料庫安全控管的權限提出質疑。DOGE 的技術存取範圍迄今未獲明確界定,也未向國會監督機構完整揭露。
行政部門官員可能被要求就此次資料外洩的時間軸、行政部門領導階層何時得知曝險情況,以及為修補漏洞採取了哪些措施作證。這些問題的答案將影響立法機關的回應方向。
兩黨對此次資料外洩的關切,反映出其對美國公民潛在影響的嚴重性。無論此事件的政黨根源為何,對隱私與安全的後果已超越黨派分歧。
補救措施
控制此次資料外洩的立即步驟包括關閉允許未授權曝險的網路存取路徑,並對任何仍可存取的系統實施身分驗證管控。這些技術性修正處理了當前的漏洞。
通知受影響個人,需要判定哪些美國人的資料實際上已遭外洩,而非僅因系統架構而處於風險之中。政府資料系統的複雜性,使準確判定曝險範圍更加困難。
可能向受影響個人提供信用監控與身分保護服務,作為緩解措施。潛在受影響個人的規模,對任何補救程式構成後勤上的挑戰。
長期回應包括檢討並強化政府系統中儲存敏感個人資訊的安全管控。此次資料外洩顯示,系統性漏洞的影響範圍已超越單一事件本身。
監督問題
此事件引發了根本性問題:誰能存取敏感的政府資料庫,以及在何種情況下得以存取。DOGE 在聯邦機構內的技術活動,儘管涉及的系統具有敏感性,卻在透明度有限的情況下進行。
與造成此漏洞的技術變更相關的監察長監督,可能遭到規避或延遲。這些監督缺口使得此次資料外洩得以在正常管道未察覺的情況下發生。
民間承包商在政府系統管理中的角色日益擴大,為合法存取與潛在濫用創造了額外途徑。承包商人員可能曾接觸到後來遭外洩的系統。
針對可存取社會安全資料庫人員的分類與安全許可程序,需根據所通報的資料外洩事件進行檢討。此事件顯示,這些程序可能未獲遵守或執行。
更廣泛的影響
社會安全資料外洩事件,代表政府保護公民個人資訊的責任出現缺失。美國人合理期望,聯邦機構持有的敏感資料能受到保護,免受未授權存取。
政府機構的公共信任因這類外洩事件而受到侵蝕,此類事件顯示出在保護基本公民資料方面的無能或疏忽。政治後果遠超即時的安全疑慮。
此事件凸顯了大型政府資訊系統的脆弱性,這些系統累積了數十年的技術債。現代化努力在維持營運連續性的同時,始終難以解決根本的安全架構問題。
若敵對國家取得外洩資料,將產生國際影響。外國情報機構 routinely 鎖定美國個人資料,以進行情報與經濟間諜活動。
BossBlog 每日快報
一封信講完當天的 AI 與市場重點——13F 機構持股的異動、國會議員申報的交易,以及有什麼變了。沒有固定的發送時間,也不寫廢話:有值得寄的內容才寄。
隨時可退訂。名單不會外流或販售。
