🌍The Next Web (TNW)•較早收集於 19m
法國主權通訊軟體 Tchap 遭安全漏洞入侵

💡大型主權通訊平台遭入侵,引發對政府級 AI 與技術堆疊安全性的關鍵質疑。
⚡ 30-Second TL;DR
有什麼變化
ANSSI 於 6 月 7 日偵測到安全漏洞
為什麼重要
此事件凸顯了主權技術堆疊的脆弱性,以及集中式政府通訊工具所面臨的風險。
下一步行動
審查貴組織的內部通訊安全協議,並確保端對端加密機制有強大的存取控制作為輔助。
誰應關注:Enterprise & Security Teams
關鍵要點
- •ANSSI 於 6 月 7 日偵測到安全漏洞
- •Tchap 原本設計為 WhatsApp 與 Telegram 的主權替代方案
- •政府官員與駭客對於外洩範圍存在爭議
🧠 深度解析
Web-grounded analysis with 21 cited sources.
🔑 增強重點摘要
- •此次入侵是透過劫持一個合法的用戶帳戶進行的,而非Tchap的加密或基礎設施本身存在漏洞。
- •駭客聲稱竊取了硬編碼的LDAP憑證、超過13.5GB的文件和媒體檔案、近65萬條訊息,以及超過7.3萬個帳戶的資訊,包括電子郵件地址、組織資訊、會議連結和帳戶與設備元數據。
- •攻擊者透過對Tchap教育環境中的一個帳戶進行社會工程攻擊獲得了存取權限,並利用目錄搜尋功能進行了用戶列舉。
- •法國數位事務總局 (DINUM) 已就潛在的個人資料洩露事件通知了法國資料保護機構 (CNIL)。
- •Tchap上的公開聊天室未進行端對端加密,用戶已被提醒不應在其中分享敏感資訊;然而,私人聊天室則採用端對端加密,即使帳戶被盜用,其歷史記錄也無法被存取。
📊 競品分析▸ Show
| 功能/特性 | Tchap (法國主權通訊軟體) | Telegram | |
|---|---|---|---|
| 加密方式 | 私人訊息預設端對端加密 (E2EE),公開聊天室不加密。 | 所有聊天預設端對端加密 (E2EE)。 | 預設為客戶端-伺服器加密,需手動啟用「秘密聊天」才能實現端對端加密;群組聊天不支援E2EE。 |
| 資料儲存 | 託管於法國境內的OpenStack雲端,資料集中儲存,由法國政府控制。 | 訊息儲存在用戶設備上,元數據可能與Meta生態系統共享。 | 預設聊天儲存在Telegram雲端伺服器,可跨設備同步;秘密聊天不儲存於伺服器。 |
| 目標用戶 | 僅限法國公務員及受邀外部合作夥伴。 | 大眾市場,個人及企業用戶。 | 大眾市場,個人及企業用戶。 |
| 數位主權 | 法國政府開發與託管,旨在確保數位主權,避免依賴外國平台。 | 屬於Meta (美國公司),資料政策受美國法律管轄。 | 獨立平台,創始人為俄羅斯裔,伺服器分佈全球,但其加密協議MTProto的透明度曾受質疑。 |
| 開源狀態 | 基於開源的Matrix協議和Element (Riot) 客戶端,部分程式碼開源。 | Signal協議開源,但應用程式本身非完全開源。 | 客戶端開源,但伺服器端和加密協議MTProto非完全開源。 |
🛠️ 技術深入
- Tchap基於開源的Matrix通訊協議,這是一個用於去中心化即時通訊的開放標準。
- 其客戶端是Element(前身為Riot)的軟分叉版本,Element是由私營新創公司New Vector開發的開源解決方案。
- 私人訊息採用端對端加密 (E2EE),利用libolm等客戶端加密庫實現。
- 平台部署在OpenStack雲端環境中,資料儲存集中於法國境內,確保基礎設施的主權控制。
- 身份驗證透過FranceConnect Agent進行,並支援身份聯盟和基於角色的存取控制。
- Tchap的iOS客戶端已使用Matrix Rust SDK進行重寫,以實現跨平台程式碼共享。
- 公開聊天室的內容不加密,而私人聊天室則提供端對端加密。
🔮 前景展望AI analysis grounded in cited sources
法國政府將加強對其主權通訊軟體的安全審查和用戶教育。
此次入侵凸顯了即使是政府支持的加密平台也可能因帳戶劫持和用戶行為而面臨風險,促使當局重新評估安全措施和用戶最佳實踐。
其他國家可能會重新評估其對外國通訊平台的依賴,並考慮開發或加強自身的主權通訊解決方案。
Tchap的設計初衷是為了數位主權,此次事件可能促使其他國家更加重視國家級通訊工具的安全性與獨立性。
Tchap的用戶,特別是法國公務員,將面臨更嚴格的規定和培訓,以區分公共與私人聊天室的加密差異,並避免在非加密環境中分享敏感資訊。
DINUM已提醒用戶公共聊天室不加密,且不應在此類房間交換敏感資訊,這預示著未來將有更嚴格的用戶行為規範和安全意識培訓。
⏳ 時間線
2018-XX
Tchap由法國數位事務總局 (DINUM) 與國家資訊系統安全局 (ANSSI) 合作開發。
2019-04
Tchap正式推出首個版本,並將其程式碼開源。
2019-04
白帽駭客Robert Baptiste (Elliot Alderson) 在Tchap發布後不久發現了存取控制漏洞,該漏洞隨後被修補。
2020-03
Tchap用戶數達到8萬,在COVID-19疫情期間迅速增長至16萬。
2025-07
法國總理François Bayrou發布通函,要求法國公共行政部門從9月1日起強制使用Tchap進行公務通訊,禁止使用外國應用程式。
2026-06-07
ANSSI偵測到Tchap平台遭到安全漏洞入侵。
📎 來源 (21)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW) ↗



