// coscup_2026 · 政府採購與開源對談 · 引言

政府採購如何使用開源?
為何開源?

從資訊服務案的生命週期,到漸進式的開放政策

黃豆泥 mashbean California Career Passport 外部技術專家(External Technical Expert)
2026-08-09 12:50–13:50 · COSCUP 2026 · 中文

// stage_1 · while(true){ procure(); lock_in(); }

傳統資訊採購:閉源為何成為均衡解

可重用模組在廠商身上
需求規格常照著現況系統寫 招標熟門熟路者占優 建置客製開發+整合 驗收看文件與功能 維運年年編列、年年續約 轉換成本太高 → 續約 → 下一輪規格又照著現況寫 廠商的可重用模組庫 專屬碼 ・ 部署知識 ・ 文件落差 ・ 續約依賴 模組沉澱在這裡 維運也離不開它 同一個模組,下一個機關再算一次錢 資訊不對稱:規格偏向既有架構|套牢:資料與流程投入後,議價力反轉|轉換成本:初期低價、後期加價 每個角色各自理性,加總起來就是鎖定——閉源是均衡,怪個人沒有用

/* 數字與理論出處 */

行政院 2023「政府資訊服務採購革新」:政府資訊服務委外採購每年超過新台幣 300 億元。英國 NAO 2025 報告則指出,採購能力不足與合約設計問題會反過來強化既有供應商優勢。

三個名詞的譜系:資訊不對稱與誘因設計(Laffont & Tirole 1993)、套牢 hold-up(Klein, Crawford & Alchian 1978)、轉換成本(Klemperer 1995)。

依賴集中比支出集中更關鍵:帳面上很多廠商得標,關鍵資料、介面與維運知識仍握在少數人手上。

// stage_2 · public_money → public_code ? assert(驗收)

把模組搬回公共側——然後撞牆

開源條款已經在契約裡,卡在驗收
公帑公共出資 公共程式(開源)模組歸公共、授權開放 機關間重用任何廠商都能接手 廠商靠服務獲利維護・資安・託管・遷移 Public Money?Public Code!(FSFE) 牆一:規格抽象只寫「應開源、應附 SBOM」 牆二:驗收只看文件一份 PDF 清單就過關、無法重建 牆三:預算一次性維護、遷移、治理沒有編錢 政府驗收能力 × 廠商策略 → 四種均衡 廠商轉向服務 維護・資安・託管・遷移 廠商守住專屬 專屬碼・資訊不對稱・續約依賴 強驗收可建置・可解析 良性均衡政府拿回重用與議價力,守規廠商有持續收入 過渡期短期爭議升高,長期鎖定下降,仍須編轉換成本 弱驗收只收文件清單 守規者先受罰守規廠商被低價搶標壓迫,政府只拿到形式透明 鎖定均衡(現況)租金歸既有廠商,品質與移轉風險歸使用者

/* 條款其實已經在了 */

工程會「資訊服務採購契約範本」:使用開源軟體時應交付執行檔、原始碼與開源軟體清單。「資訊雲端服務採購契約範本」:更新程式時應提供 SBOM 與安全測試報告。政府軟體採購網的共同供應契約投件也要求軟體產品元件表。

賽局表格出自〈公共程式的兩種方向〉第六節:弱驗收會把開源與 SBOM 條款轉化成最低成本的文件交付,並懲罰守規廠商;強驗收才會改變廠商的報酬結構。

國際對照:GOV.UK Service Standard 第 12 點(新原始碼預設開放)、瑞士聯邦自製或委託軟體原則上公開、數位部 code.gov.tw 2024 上線(目前約百餘筆,是入口而非成熟度指標)。

// stage_3 · rfp.gate(w3c_vc_2.0) → pilot(4) → production?

加州 Career Passport:用採購流程買生態

標準是閘門,原始碼是元件
2023.08行政命令N-11-23 命名計畫 2025AB 123預算附帶法案 $25M RFP #1980挑戰式採購FHDA 學區代理發包 Phase 1概念書41 件投標 Phase 2十週真人試辦4 家 × $12.5 萬並行 Phase 3正式建置最長五年、尚未決標 評選門檻:寫進 RFP 的可淘汰閘門 必要標準:W3C 可驗證憑證 2.0 + Open Badges 3.0(開放標準剛定案就當硬門檻) 只用專有交換協定的提案:不予考慮 選擇性揭露與不可連結性是門檻條件;無障礙 WCAG 2.1 AA 互通性在試辦現場驗證,走不通只有一次補救機會 State 簽發真實學習者的憑證 District 驗證現場成功才算通過 失敗 → 補救一次 → 再失敗出局 對照:台灣數位憑證皮夾 台灣:數位部自建 App,2025-12-17 試營運,門號電子卡起步,尚無專法|加州:政府不自建,用採購讓四家同場競技 可取:輸入端把政策寫成規格與閘門,付費試辦讓新創與巨頭同場|帶不動:雇主端採用劃在廠商範圍之外、經費一次性 同州 DMV 軌道也走開源元件:自營錢包由 SpruceID 開源元件打造,另釋出開源驗證器 OpenCred

/* 出處與其他案例 */

RFP #1980 由 CCCCO 掛在 Foothill-De Anza 學區採購權下執行,三階段、合約最長五年、保留任一階段中止之權;四家入選(Auth9/Certree、Infosys、SpruceID、Territorium)由 FHDA 董事會 2026-06-08 議程與媒體具名,試辦合約上限 50 萬美元。W3C VC 2.0 於 2025-05-15 成為正式建議,採購等於在標準剛定案時就以之為門檻。

誠實的限定:加州立法分析辦公室(LAO)連兩年以「largely unproven」建議否決相關撥款;LER 文獻十年來的瓶頸都在雇主採用,而 RFP 把採用推廣明文劃為 State 與發證方責任。挑戰式採購另有「pilot purgatory」風險:試辦成功仍要重跑招標。

同型案例:加州 2019 行政命令 N-04-19 的 RFI2(先寫問題、再徵解方,首例 CalFire 野火);烏克蘭 Brave1/DOT-Chain 把前線回饋、供應商市場與付款壓成同一條迭代鏈(交付週期縮短逾五倍);印度 2015 政策要求排除開源方案時必須說明理由。

// return · gradual_open() → 良幣驅逐劣幣

觀察與建議:漸進式的開放政策

可驗收開始,讓市場換邊站
一、分流兩條線成果開源 ≠ 採購端降鎖定 二、更新契約範本IP、授權、SBOM、資料可攜、退出 三、驗收改可操作證據可重建、可解析、可演練退出 四、示範案先行低敏感前端、共用元件、文件模板 五、全生命週期成本評選把退出成本與授權費算進標價 良幣驅逐劣幣 強驗收改變報酬結構:維護、資安、託管、 遷移成為可持續收入,鎖定租金失去優勢 台北市 116 年起的決議——開源優先、例外核准、閉源衍生成本由承商吸收—— 正好落在第一、二步。接下來的難題在第三步:驗收。 底稿長文 pro.mashbean.net/reports 〈公共程式的兩種方向〉〈加州數位身分生態系〉

/* 五步的完整版 */

①定義適用範圍與例外:公共成果開源適用於非機敏、可重用的服務與元件;SaaS 與雲端走降鎖定路線;高敏感系統可受控揭露。②成果開源案明定 IP 歸屬、可建置源碼、部署文件;降鎖定案明定 SPDX/CycloneDX 格式 SBOM、資料匯出、OpenAPI 文件、退出協助。③源碼要能在乾淨環境重建、SBOM 綁定 release 且可被工具解析、資料匯出要能還原、退出要有演練紀錄。④示範案建立市場訊號,維護費、修補費、託管費列為正當支出。⑤評分納入轉換成本、替代供應商接手難度、修補速度。

出自〈公共程式的兩種方向〉第七節「台灣的推動順序」。