Direkte Antwort
Bevorzugen Sie separate Felder für Benutzername und Passwort. Wenn ein Client Anmeldeinformationen innerhalb von RTSP URI benötigt, kodieren Sie reservierte Zeichen in der Benutzerinformationskomponente prozentual und testen Sie mit einem Nicht-Administratorkonto.
Warum das passiert
Zeichen wie @, :, #, %, ? und / haben strukturelle Bedeutungen in einem URI. Ein unverschlüsseltes Passwort kann daher den scheinbaren Beginn des Hosts oder Pfads verändern.
Behandeln Sie URL, Anmeldeinformationen, Adressfamilie und RTP-Transport als separate Variablen, die unabhängig voneinander fehlschlagen können.
Ein kontrollierter Test
Überprüfen Sie zunächst den Endpunkt mit einem temporären Testkonto, das nicht reservierte Zeichen verwendet, stellen Sie dann ein sicheres Passwort wieder her und überprüfen Sie das dokumentierte Codierungsverhalten des Clients.
Ändern Sie jeweils eine Variable. Notieren Sie das Kameramodell, die Firmware, den Endpunkt und das Konto. Testen Sie dann die Netzwerkerreichbarkeit, die Protokollantwort, den Medientransport und die Dekodierung als separate Schichten.
Verwenden Sie ein dediziertes Nur-Anzeige-Konto und ein vertrauenswürdiges lokales Diagnosetool. Schwärzen Sie Anmeldeinformationen, private Adressen und identifizierende Daten, bevor Sie die Ausgabe freigeben.
Diagnosesequenz
| Überprüfen | Aktion | Beweis des Fortschritts |
|---|---|---|
| Felder | Verwenden Sie, sofern verfügbar, dedizierte Anmeldeinformationsfelder. | Der URL enthält kein Geheimnis und wird konsistent analysiert. |
| Codierung | Codieren Sie nur die Anmeldeinformationskomponente, nicht den gesamten URL. | Host, Port und Pfad bleiben lesbar. |
| Protokolle | Überprüfen Sie Screenshots und Debug-Ausgaben auf offengelegte Geheimnisse. | Anmeldeinformationen werden vor der Weitergabe geschwärzt. |
| Konto | Verwenden Sie ein eindeutiges Kamerakonto, das nur der Ansicht dient. | Der Kompromiss gewährt keine Administrationsrechte. |
Beweise, die es aufzubewahren gilt
Dokumentieren Sie die Rohzeichenklasse und die codierte Form, ohne das echte Passwort aufzuzeichnen. Ein synthetisches Beispiel reicht aus, um das Parsing-Verhalten zu reproduzieren.
Grenz- und Sicherheitshinweis
Fügen Sie niemals einen echten Berechtigungsnachweis mit RTSP URL in einen öffentlichen Online-Player, ein Suchfeld, einen Issue-Tracker oder ein Analysetool ein.
Verwenden Sie für die Remote-Anzeige einen verwalteten VPN, anstatt RTSP oder Kameraverwaltungsports direkt dem öffentlichen Internet zugänglich zu machen.
SmartRTSP
SmartRTSP ist ein kamerafokussierter RTSP- und ONVIF-Viewer für Apple-Geräte, Windows und Android. Es eignet sich für die direkte Betrachtung, Erkennung und Überprüfung mit mehreren Kameras. Halten Sie einen dedizierten NVR oder VMS bereit, wenn kontinuierliche Aufzeichnung, Beweisexport oder zentralisierte Unternehmenskontrollen erforderlich sind.
Häufig gestellte Fragen
Was soll ich tun, wenn mein Passwort @ enthält?
Verwenden Sie ein separates Passwortfeld oder kodieren Sie das @ innerhalb der Anmeldeinformationskomponente prozentual als %40.
Soll ich den gesamten RTSP URL kodieren?
Nein. Durch die Codierung des gesamten URL können auch erforderliche Trennzeichen ausgeblendet werden. Codieren Sie nur die Komponente, die sie benötigt.
Werden Anmeldeinformationen in einen URL-Safe gelegt?
Es erhöht die Wahrscheinlichkeit von Lecks durch Protokolle, Verlauf und Screenshots, daher ist eine separate Speicherung der Anmeldeinformationen vorzuziehen.
Primäre Referenzen
- IETF RFC 3986 – URI generische Syntax
- IETF RFC 7826 – Echtzeit-Streaming-Protokoll 2.0
- U.S. FTC – So sichern Sie Heimüberwachungskameras
Zugehöriger SmartRTSP-Leitfaden
Öffnen Sie den entsprechenden LeitfadenVerhindern Sie, dass reservierte Kennwortzeichen fälschlicherweise als Trennzeichen RTSP URI gelesen werden, und vermeiden Sie gleichzeitig Anmeldeinformationslecks.