我们从2011年坚守至今,只想做存粹的技术论坛。  由于网站在外面,点击附件后要很长世间才弹出下载,请耐心等待,勿重复点击不要用Edge和IE浏览器下载,否则提示不安全下载不了

 找回密码
 立即注册
搜索
查看: 791|回复: 1

[最新新闻] Line內部資安架構大公開,關鍵事件路由LEGY全公司只讓3人懂

[复制链接]

该用户从未签到

2391

主题

1013

回帖

399

积分

三级逆天

朝十萬金幣目標邁進!!!

积分
399

社区居民忠实会员社区劳模原创达人终身成就奖特殊贡献奖原创先锋奖金点子奖

QQ
发表于 2016-12-15 20:03:54 | 显示全部楼层 |阅读模式
Line資安工程師Nikolay Elenkov表示,大部分Line使用者不太重視資安議題,同時為了兼顧應用程式易用性及安全性,很難做到百分之百安全。


dscf1705.jpg

2016臺灣駭客年會找來任職Line資安部門的Nikolay Elenkov揭露Line內部的資安架構。他表示,目前平臺所著重的資安議題總共有四大項:Line架構安全性、通訊傳輸、訊息及網路通話安全,以及裝置安全,「而Line跟其他企業的特色不大一樣。」他解釋,大部分Line使用者不太重視資安議題,同時為了兼顧應用程式易用性及安全性,「很難做到百分之百安全。」


DSCF1722.JPG

Line擁有不少相異裝置的版本,包含Android、iOS,以及桌機版等。在後端則必須透過不同的系統元件,處理使用者傳送訊息的需求,例如Talk Server、Timeline、認證模組等元件。而介於使用者於後段系統間,則有透過LEGY(Line Event Gateway),串接系統後端的應用程式服務。


DSCF1730(1).JPG

LEGY(Line Event Gateway)除了路由功能外,還必須負責傳輸間的加密任務,在Line只有2至3人知道其實作細節。


DSCF1733.JPG

目前Line是使用TLS加密,導入版本為1.2版。 Nikolay Elenkov表示,此版本延遲性的問題特別嚴重,在行動網路中,傳送封包的來回時間(Round Trip Time,RTT)也常較長。此外傳送訊息也要多次交握程序(Handshake)。未來TLS 1.3版則要減少交握程序次數,並且讓RTT下降為0,「不過目前還尚未完成。」


DSCF1750.JPG

Line在傳送使用者訊息時,會透過四大步驟進行加密。首先,1號使用者會與Talk Server索取2號使用者公鑰,第二步驟中,1號使用者則是將訊息發送給Talk Server,並且在傳遞送至2號使用者。在收到訊息後,2號使用者則會與Talk Server索取1號使用者公鑰,便完成了整個加密程序。


DSCF1759.JPG

現在Line通訊機制加密制度也延伸到群組對話,每個對話群組都會產生一組共用公鑰,每當群組成員更動時,系統也會產生新的公鑰。


DSCF1773.JPG

不僅是通訊,Line所推出的遊戲同樣也得注意資安議題。Nikolay Elenkov舉例,某些不法人士會試圖想要破除系統限制,在更短時間內回復體力。而系統會偵測該使用者是否已達系統設定的條件。若發現不符,將會駁回請求。
回复

使用道具 举报

该用户从未签到

0

主题

81

回帖

0

积分

二级逆天

积分
0

终身成就奖原创先锋奖

QQ
发表于 2016-12-16 08:24:53 | 显示全部楼层
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

论坛开启做任务可以
额外奖励金币快速赚
积分升级了


Copyright ©2011-2024 NTpcb.com All Right Reserved.  Powered by Discuz! (NTpcb)

本站信息均由会员发表,不代表NTpcb立场,如侵犯了您的权利请发帖投诉

平平安安
TOP
快速回复 返回顶部 返回列表