PChome IM 的一堂行動程式設計與資訊安全課
PChome IM 的一堂行動程式設計與資訊安全課
2015.07.18 | 技能

網路家庭(8044-tw)於日前推出的 PChome IM (中文名:連絡),遭網友連日在網路爆料其設計有資訊安全問題,除了明碼在本機端的記憶卡存取資料、傳輸過程未經加密、大量主機私鑰存於手機 App 本機端外,又遭爆其簡訊認證機制與傳輸推播機制設計異於大多數目前的手機程式設計邏輯,因此恐會造成嚴重的中間人問題。由於簡訊認證、推播訊息、主機金鑰認證、傳輸、行動裝置本機端儲存都是現有行動裝置 App 設計所必備的項目,且被認定是無論何種 App 服務的基礎,故會引起開發者與資訊安全研究社群的持續關注與研究,並不令人意外。

行之有年的行動裝置推播機制

推播 Push Notification 是一個現今行動應用平台常見的功能;最早由 Apple 在 2009 於 iOS 平台上推出,是一種可以讓行動裝置使用者在沒有打開行動裝置主要操作介面前,就可以收到行動裝置作業系統商透過基礎網路強制推往裝置上的通知服務。一般而言還會搭配行動裝置內設計有通知中心來整理這些通知,這些通知主要包含有未接來電、新訊息(SMS 或其它任何 IM)、交易通知、App 內容更新、系統更新訊息等等,是今日行動裝置使用者不可或缺的其中一項訊息統整服務,幾乎所有 App 都會用到這個基礎服務。

關於推播機制的設計流程,Apple 在 iOS 的開發者教程其實是有很仔細的教學這段定義的。(iOS 開發者平日的其中一項痛苦就是只要弄錯 Apple 對程式設計的邏輯,就有可能沒有辦法通過 iOS 上架驗證,所以一定要讀 Developer Guide 啊!)

Apple 在 iOS 開發者教程裡講解從服務提供端推送遠端通知到裝置 app 上的流程,數位時代翻拍自蘋果 iOS 教程
(圖說:Apple 在 iOS 開發者教程裡講解從服務提供端推送遠端通知到裝置 app 上的流程,數位時代翻拍自蘋果 iOS 教程)

Apple 的 iOS 開發者教程,把推播機制分成服務提供端與裝置端,介於 APNs (Apple Push Notification Service) 的兩邊,在 Apple 的定義裡,服務提供端不限制只有一個機器或裝置,但必須能夠與 APNs 建立穩定且安全的連接。透過這個連接,服務提供端將通知透過 APNs 送到裝置上。

PChome IM 詭異的推播機制設計

PChome IM 這次的設計讓人感到意外的主要是服務提供端與 APNs 建立連接的部分。

一般 IM 推播機制與 PChome IM 推播機制設計的異同,數位時代製圖
(圖說:一般 IM 推播機制與 PChome IM 推播機制設計的異同,數位時代製圖)

大部分服務提供端的設計,為了建立穩定且安全的連接,會將這段連接設計在自家的伺服器端與 APNs 之間。這樣的設計考量,可以保證以下的好處:

  1. 以主機的安全性維護,來保有與 APNs 通訊所需金鑰的安全性(不需要公開)
  2. 主機與 APNs 連接過程不會容易被發現、竊聽
  3. 由主機建立與 APNs 的連接,絕對遠比一般行動裝置所處的實體環境網路 (3G/4G/LTE/Wifi) 等的連線品質還穩定
  4. 保障接收對象的 APNs token 不被外界輕易得知

PChome IM 的設計是將與 APNs 的連線交給使用者行動裝置自己直接與 APNs 建立連線。因此會有以下問題:

  1. 裝置本機端勢必有 APNs 連線所需的認證金鑰,無論是事先儲存或當下下傳(這問題更大,還好 PChome IM 設計選擇了前者),都比較危險。
  2. 行動裝置本身與 APNs 連接品質視行動裝置所處網路連線環境而定
  3. APNs token 以明碼回傳,且存於本機端裝置內。

也因此,惡意使用者有機會透過這中間的任何一個環節假造 PChome IM 的推播通知,推送訊息給已經被知道 APNs token 的使用者。一般而言,因為偽造訊息的惡意使用者介在實際受害使用者的兩端,因此這樣的資訊安全問題又被稱做中間人攻擊

PChome IM 準備送出推送需求時的指令,可見以明碼向 PChome IM 主機要求,DevCore 資訊安全顧問 Anfa Sam 提供
(圖說:PChome IM 準備送出推送需求時的指令,可見以明碼向 PChome IM 主機要求,DevCore 資訊安全顧問 Anfa Sam 提供)

PChome IM主機在收到上述推送需求後,回給PChome IM本機端的資料,其中有被通知者明碼的詳細欄位資訊,DevCore 資訊安全顧問 Anfa Sam 提供
(圖說:PChome IM主機在收到上述推送需求後,回給PChome IM本機端的資料,其中有被通知者 token 明碼的詳細欄位資訊,DevCore 資訊安全顧問 Anfa Sam 提供)

由於行動裝置的普及,包含手機、平板甚至部分物聯網裝置、輕型電腦深度應用已經深入到許多尋常百姓家。行動程式設計與資訊安全對人們生活的實際影響,將會越來越劇烈,影響範圍與損失可能性也隨之升高。無論對一般人或業主而言,這類的行動程式設計常識也將越來越普及。不得不說,筆者與數位時代也藉由 PChome IM 程式設計有資訊安全問題的這次機會,再次上了一堂行動程式設計的資訊安全課。

往下滑看下一篇文章
商用地產成熱門焦點,方睿科技攜手希睿創新置業以數據科技助開發商搶佔先機
商用地產成熱門焦點,方睿科技攜手希睿創新置業以數據科技助開發商搶佔先機

台灣住宅市場過去10年屢創新高,不動產開發商習慣以戶型規劃、坪數配置、生活機能及家庭型態等邏輯銷售商品。然而,隨著住宅不動產買氣降溫、營建成本持續攀升、政策影響加劇,不動產開發商開始將焦點轉向長期被忽略的商用地產市場。

商用地產市場崛起,不動產開發商須掌握全新市場邏輯

商用地產的客戶是企業或商辦投資人,決策依據遠比住宅複雜,包括產業特性、營運流程、設備承載、動線規劃、能源效率、甚至法規合規等細節,如果不動產開發商沒有在一開始釐清目標客群的產業需求、法規規範、實際坪數與空間規劃,很容易陷入規劃誤區,甚至在完工後才發現市場不買單,甚至造成數十億以上的高額成本浪費。

為協助不動產開發商與商用地產投資人解決上述挑戰,方睿科技除推出商用地產智慧平台,整合大樓、投資、區域、交通與政策等多元數據資料、生成全維度分析報告,協助不動產開發商與投資人做出精準決策,更以集團經營的方式,於今(2025)年9月成立希睿創新置業,由其提供含括規劃、執行與銷售的一站式代銷服務,幫助不動產開發商快速切入商用地產市場。

方睿科技執行長吳健宇指出:「有別於住宅不動產是以感性行銷方式影響買家,商用地產客戶則是倚賴數據進行理性決策,如產業趨勢、聚落發展、租金區間、企業規模、產業上下游動態、大樓的設備承載與機電裝置等,而不是感覺或經驗法則,而這也是方睿科技努力的方向。」

方睿科技
方睿科技執行長吳健宇、希睿創新置業總經理蔡焦緯
圖/ 數位時代

「多維數據分析不僅是開拓商用地產市場的關鍵,也讓希睿成為不動產開發商最可靠的合作夥伴。」擁有豐富不動產經驗的希睿創新置業總經理蔡焦緯如是總結。

三大優勢加持,希睿成不動產開發商耕耘商用地產市場的最佳夥伴

過去不動產開發商在銷售住商混合建案時,常遇到商業空間長期閒置的困境,原因在於傳統代銷只熟悉住宅邏輯,希睿正是要來填補商用地產代銷市場長期缺口。

希睿之所以能快速成為商用地產市場的領跑者,以罕見的市場競爭力成為不動產開發商與企業客戶的最佳夥伴,與其擁有「專業團隊」、「數據科技」與「企業潛在客戶名單」三大優勢,以及跟方睿科技進行深度合作有關:

在專業團隊方面,希睿的團隊成員擁有超過20年的不動產經驗,以及近10年的數據驅動數位行銷實務經驗,可以理性數據分析協助不動產開發商規畫設計不動產,以及精準溝通目標客群,更好媒合企業客戶與投資人。

在數據科技領域,方睿科技的商用地產智慧平台整合「重點區域分析」、「大樓資料」、「區域資料」與「圖像資料」等多維度資訊,無論是協助不動產開發商規劃商用地產,還是幫助企業客戶與投資人尋找合適標的,都能提供最適切且全方位的支援。

蔡焦緯表示:「透過平台,我們甚至能告訴不動產開發商某區段的商用地產租金或售價的未來成長幅度,加快決策與動工,搶先掌握市場商機,更重要的是,當市場環境、政治決策快速變動,我們都能即時更新分析,而不是拿著一年前的產業報告來賭四年後的市場,讓效益發揮最大價值。」

方睿科技
希睿創新置業總經理蔡焦緯
圖/ 數位時代

在潛在客戶名單方面,希睿會透過產業動能分析模型追蹤企業年增員工數、資本額變化以及產業重大訊息動態等等,預判企業於商用空間的需求,深度解析市場,獲取各個區段的商用地產潛在客戶名單,在協助不動產開發商完成規劃設計後提供銷售支援,真正做到從規劃到成交的一站式服務。

商用地產決策不僅會影響企業營運績效,更左右城市未來發展格局。希睿將以專業團隊、產業動能分析與完整買方追蹤系統,提供從規劃、企劃到銷售的一站式服務,幫助不動產開發商在前期階段就搶先掌握商用市場機遇,同時促進企業、不動產開發商與城市的共好發展;此外,也會將第一手的市場訊息回饋給方睿科技、持續優化商用地產智慧平台,希睿將致力提供最具科技力的代銷服務,打造生態體系共贏的市場新標準。

方睿科技
左起,希睿創新置業協理楊彥宏、副總經理黃士芳、總經理蔡焦緯
圖/ 數位時代

方睿科技:https://www.funraise.com.tw/

希睿創新置業:https://www.facebook.com/ONERAISE

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
進擊的機器人
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓