中國高德地圖APP因精準紅綠燈倒數功能在台灣爆紅,但國安局檢測發現嚴重資安問題。於15項檢測中,9項不合格,包括持續收集通訊錄、通話內容、即時影音視訊,並回傳至中國伺服器,甚至關閉APP後仍持續傳送個資。數發部已禁止政府機關使用,資安院檢測報告預計下月公布。高德地圖用戶協議強調第三方共享,加上中國國安法規要求企業配合提供資料,構成高資安與國安風險。
中國高德地圖APP近日在台灣引起廣泛關注,主要因其精準顯示紅綠燈倒數秒數功能。繼4月下旬數發部根據資通安全管理法要求政府機關禁止使用,近日國家安全局也透露,他們已對高德地圖進行檢測,結果發現多項資安問題。2026年5月7日,立法院外交及國防委員會審查115年度中央政府總預算案,有立委在質詢時關切高德地圖的資安議題,詢問國安局是否對其進行分析。國安局長蔡明彥表示,他們已檢測高德地圖行動裝置應用程式,在15個項目中,有9個存在資安問題。這些問題包括高德地圖持續收集使用者通訊錄、通話內容、即時視訊影音內容,並回傳到中國伺服器。更值得留意的是,即使用戶將應用程式關閉,高德地圖仍持續回傳用戶資料,因此高德地圖存在較高的資安風險。蔡明彥認為,雖然其他外國應用程式也會收集相關資訊,但不像高德地圖會將資訊與第三方共享。
國安局對高德地圖的檢測涵蓋15項資安項目,其中9項暴露問題,顯示該APP在資料蒐集與傳輸機制上存在系統性缺陷。首先,高德地圖具備廣泛的權限索取能力,能存取通訊錄、通話記錄及即時影音視訊。這些權限通常在安裝時要求使用者同意,但檢測顯示,即使使用者僅授予必要權限,APP仍會持續讀取並記錄相關資料,形成隱私洩露風險。
更關鍵的是資料回傳行為。高德地圖不僅在前景運行時傳輸個資至中國伺服器,即使用戶關閉APP,前台介面消失後,背景服務仍活躍,持續上傳資料。這可能透過Android或iOS平台的背景任務、推送通知服務或隱藏進程實現。檢測發現,即便APP被強制停止或系統清理,部分模組仍能透過系統漏洞或權限濫用重啟傳輸,違反一般APP設計規範。此現象類似於惡意軟體的持久性機制,確保資料不間斷流向伺服器。
相較其他導航APP,高德地圖的伺服器端點均指向中國境內,增加跨境資料外洩風險。
從資安視角,此類行為符合供應鏈攻擊模式,APP作為載體,可能嵌入後門或間諜功能。雖然無證據顯示即時定位追蹤,但通話內容與通訊錄的蒐集,已足夠建構使用者社交圖譜,放大情報價值。國安局檢測強調,即關閉APP無效,凸顯其繞過作業系統控制的設計。
高德地圖在台灣的使用者基數快速成長,特別吸引駕駛族群依賴其紅綠燈倒數功能。檢測揭露的資安問題,對個人用戶造成直接威脅:通訊錄洩露可能導致社交工程攻擊;通話內容外傳,暴露私人對話;即時影音視訊則涉及更敏感的多媒體資料。這些個資回傳中國伺服器,長期累積可能用於大數據分析,建構使用者行為輪廓。
國安層面,風險更為嚴峻。政府機關已全面禁用,但軍人及公務員若私下使用,可能無意洩露機密通訊。國安局長蔡明彥指出,中國法規強制企業配合,意味這些資料隨時可被國家安全單位調用。對企業用戶,內部員工安裝高德地圖,可能導致公司通訊錄外流,影響商業機密。
社會影響擴及全體下載者。雖然無證據顯示已發生具體間諜事件,但持續背景傳輸特性,類似於國家級APT攻擊的前哨行為。數發部及國防部已擴大警示,跨境資料流動也挑戰台灣資安法規執行,凸顯中資APP的系統性威脅。
面對高德地圖資安風險,使用者應立即採取行動。首先,檢查手機權限管理,撤銷高德地圖存取通訊錄、通話及相機麥克風權限。其次,使用系統內建APP管理工具,強制停止並清除高德地圖背景進程,避免持續傳輸。建議下載替代導航APP,如本土或歐美服務,確保伺服器不在高風險地區。
企業與政府單位應強化行動裝置管理(MDM)政策,實施白名單機制,只允許審核通過的APP安裝。定期進行流量監控,使用工具如Wireshark分析可疑連線至中國IP。教育使用者辨識權限濫用,避免授予過度權限。對於已安裝者,建議完整卸載並重置APP資料夾,防止殘留模組。
長期防護,推廣零信任架構,結合VPN加密所有流量,並啟用作業系統資安功能如Android的Scoped Storage或iOS的App Tracking Transparency。政府應加速資安檢測透明化,發布官方黑名單。個人可安裝反間諜軟體,掃描類似高德地圖的背景行為。最終,培養資安意識,避免因功能誘因忽略風險。
5步驟修補清單