Réponse directe
Conservez les informations d'identification dans les champs d'informations d'identification protégés ou dans le magasin secret du client, et non dans les URL copiés. Utilisez un compte unique en lecture seule et faites-le pivoter si un URI fonctionnel a été exposé.
Pourquoi cela arrive
Les informations utilisateur intégrées dans un URI peuvent être capturées par l'historique du shell, les arguments de processus, les journaux, les rapports d'erreur, les captures d'écran et les tickets collés. Les caractères réservés rendent également l'analyse fragile.
Gardez les services de caméra privés, minimisez l’exposition des informations d’identification et documentez chaque limite de confiance.
Un test contrôlé
Recherchez uniquement dans les systèmes que vous administrez le nom de compte connu ou le modèle nettoyé, puis supprimez ou alternez les secrets exposés conformément à la politique.
Modifiez une variable à la fois. Conservez le modèle de caméra, le micrologiciel, le point final et le compte enregistrés ; testez ensuite l'accessibilité du réseau, la réponse du protocole, le transport multimédia et le décodage en tant que couches distinctes.
Utilisez un compte dédié en lecture seule et un outil de diagnostic local fiable. Rédigez les informations d’identification, les adresses privées et les données d’identification avant de partager la sortie.
Séquence diagnostique
| Vérifier | Action | Preuve de progrès |
|---|---|---|
| Cliente | Déplacez les informations d’identification hors du URI là où elles sont prises en charge. | Les points de terminaison enregistrés ne contiennent aucun mot de passe réutilisable. |
| Privilèges | Utilisez un compte dédié en lecture seule. | Les informations d'identification de flux ne peuvent pas modifier les paramètres de l'appareil. |
| Télémétrie | Consultez les journaux, l’historique et les diagnostics. | Les champs sensibles sont rédigés avant l'export. |
| Rotation | Remplacez les informations d’identification après une exposition confirmée. | Les anciens URL ne s'authentifient plus. |
Des preuves à conserver
Documentez les emplacements des fuites et le temps de rotation sans copier le secret dans le dossier d'incident.
Note de délimitation et de sécurité
Ne téléchargez pas de caméras privées URL vers des testeurs de flux publics ou des outils AI, même lorsque la caméra est temporairement inaccessible.
Pour la visualisation à distance, utilisez un VPN géré au lieu d'exposer RTSP ou les ports d'administration de la caméra directement à l'Internet public.
SmartRTSP
SmartRTSP est une visionneuse RTSP et ONVIF axée sur la caméra pour les appareils Apple, Windows et Android. Il convient aux contrôles de visualisation directe, de découverte et multi-caméras ; conservez un NVR ou VMS dédié lorsqu’un enregistrement continu, une exportation de preuves ou des contrôles d’entreprise centralisés sont requis.
Questions fréquemment posées
rtsp://user:pass@host est-il sûr ?
Il est largement reconnu par les clients mais augmente le risque d'exposition dans les journaux, l'historique et le texte copié.
Que se passe-t-il si le spectateur demande un mot de passe intégré ?
Utilisez un compte unique avec moindre privilège et conservez le URI dans un magasin de configuration protégé.
Dois-je faire pivoter après avoir partagé une capture d’écran ?
Si la capture d'écran contenait un identifiant ou un jeton utilisable, faites-le pivoter et vérifiez où l'image a été partagée.
Références principales
- IETF RFC 3986 — Syntaxe générique URI
- FTC américaine – Comment sécuriser les caméras de sécurité à domicile
- CISA — Conseils sur la sécurité dès la conception
Guide SmartRTSP associé
Ouvrir le guide associéSuivez les mots de passe des caméras dans les journaux, l'historique du navigateur, les listes de processus, les captures d'écran et les outils d'assistance avant de partager un flux.