Réponse directe
Préférez des champs de nom d’utilisateur et de mot de passe distincts. Si un client a besoin d'informations d'identification dans le RTSP URI, encodez en pourcentage les caractères réservés dans le composant d'informations utilisateur et testez avec un compte non-administrateur.
Pourquoi cela arrive
Caractères tels que @, :, #, %, ? et / ont des significations structurelles dans un URI. Un mot de passe non codé peut donc changer l'endroit où l'hôte ou le chemin semble commencer.
Traitez le URL, les informations d'identification, la famille d'adresses et le transport RTP comme des variables distinctes qui peuvent échouer indépendamment.
Un test contrôlé
Prouvez d’abord le point de terminaison avec un compte de test temporaire qui utilise des caractères non réservés, puis restaurez un mot de passe fort et vérifiez le comportement de codage documenté du client.
Modifiez une variable à la fois. Conservez le modèle de caméra, le micrologiciel, le point final et le compte enregistrés ; testez ensuite l'accessibilité du réseau, la réponse du protocole, le transport multimédia et le décodage en tant que couches distinctes.
Utilisez un compte dédié en lecture seule et un outil de diagnostic local fiable. Rédigez les informations d’identification, les adresses privées et les données d’identification avant de partager la sortie.
Séquence diagnostique
| Vérifier | Action | Preuve de progrès |
|---|---|---|
| Champs | Utilisez des champs d’informations d’identification dédiés lorsqu’ils sont disponibles. | Le URL ne contient aucun secret et est analysé de manière cohérente. |
| Codage | Encodez uniquement le composant d’informations d’identification, pas l’intégralité de URL. | L'hôte, le port et le chemin restent lisibles. |
| Journaux | Examinez les captures d’écran et les résultats de débogage pour les secrets exposés. | Les informations d'identification sont rédigées avant le partage. |
| Compte | Utilisez un compte de caméra unique en visualisation seule. | Le compromis n'accorde pas de droits d'administration. |
Des preuves à conserver
Documentez la classe de caractères bruts et la forme codée sans enregistrer le vrai mot de passe. Un exemple synthétique suffit à reproduire le comportement d’analyse.
Note de délimitation et de sécurité
Ne collez jamais un véritable RTSP URL portant un identifiant dans un lecteur en ligne public, un champ de recherche, un outil de suivi des problèmes ou un outil d'analyse.
Pour la visualisation à distance, utilisez un VPN géré au lieu d'exposer RTSP ou les ports d'administration de la caméra directement à l'Internet public.
SmartRTSP
SmartRTSP est une visionneuse RTSP et ONVIF axée sur la caméra pour les appareils Apple, Windows et Android. Il convient aux contrôles de visualisation directe, de découverte et multi-caméras ; conservez un NVR ou VMS dédié lorsqu’un enregistrement continu, une exportation de preuves ou des contrôles d’entreprise centralisés sont requis.
Questions fréquemment posées
Que dois-je faire si mon mot de passe contient @ ?
Utilisez un champ de mot de passe distinct ou codez en pourcentage le @ dans le composant d'informations d'identification en %40.
Dois-je encoder l’intégralité du RTSP URL ?
Non. Encoder le URL entier peut également masquer les séparateurs requis ; coder uniquement le composant qui en a besoin.
Est-ce que placer les informations d'identification dans un coffre-fort URL ?
Cela augmente les risques de fuites via les journaux, l'historique et les captures d'écran. Un stockage séparé des informations d'identification est donc préférable.
Références principales
- IETF RFC 3986 — Syntaxe générique URI
- IETF RFC 7826 — Protocole de diffusion en temps réel 2.0
- FTC américaine – Comment sécuriser les caméras de sécurité à domicile
Guide SmartRTSP associé
Ouvrir le guide associéEmpêchez les caractères de mot de passe réservés d'être mal interprétés en tant que séparateurs RTSP URI tout en évitant les fuites d'informations d'identification.