직접적인 답변
별도의 사용자 이름과 비밀번호 필드를 선호합니다. 클라이언트가 RTSP URI 내부에 자격 증명을 요구하는 경우 사용자 정보 구성 요소에서 예약된 문자를 백분율로 인코딩하고 관리자가 아닌 계정으로 테스트합니다.
왜 이런 일이 발생합니까?
@, :, #, %, ?와 같은 문자 그리고 / URI에 구조적 의미가 있습니다. 따라서 인코딩되지 않은 비밀번호는 호스트나 경로가 시작되는 것으로 나타나는 위치를 변경할 수 있습니다.
URL, 자격 증명, 주소 계열 및 RTP 전송을 독립적으로 실패할 수 있는 별도의 변수로 처리합니다.
통제된 테스트
먼저 예약되지 않은 문자를 사용하는 임시 테스트 계정으로 엔드포인트를 증명한 다음 강력한 비밀번호를 복원하고 클라이언트의 문서화된 인코딩 동작을 확인하세요.
한 번에 하나의 변수를 변경하십시오. 카메라 모델, 펌웨어, 엔드포인트 및 계정을 기록해 두십시오. 그런 다음 네트워크 연결 가능성, 프로토콜 응답, 미디어 전송 및 디코딩을 별도의 레이어로 테스트합니다.
전용 보기 전용 계정과 신뢰할 수 있는 로컬 진단 도구를 사용하세요. 출력을 공유하기 전에 자격 증명, 개인 주소 및 식별 데이터를 수정하세요.
진단 순서
| 확인하다 | 행동 | 진전의 증거 |
|---|---|---|
| 전지 | 가능한 경우 전용 자격 증명 필드를 사용하세요. | URL에는 비밀이 없으며 일관되게 구문 분석됩니다. |
| 부호화 | 전체 URL이 아닌 자격 증명 구성 요소만 인코딩합니다. | 호스트, 포트 및 경로는 읽기 가능한 상태로 유지됩니다. |
| 로그 | 노출된 비밀에 대한 스크린샷과 디버그 출력을 검토하세요. | 자격 증명은 공유하기 전에 수정됩니다. |
| 계정 | 고유한 보기 전용 카메라 계정을 사용하세요. | 타협은 관리 권한을 부여하지 않습니다. |
보관할 증거
실제 비밀번호를 기록하지 않고 원시 문자 클래스와 인코딩된 형식을 문서화합니다. 구문 분석 동작을 재현하려면 합성 예제로 충분합니다.
경계 및 안전 참고 사항
실제 자격 증명이 포함된 RTSP URL을 공개 온라인 플레이어, 검색 상자, 문제 추적기 또는 분석 도구에 붙여넣지 마십시오.
원격 보기의 경우 RTSP 또는 카메라 관리 포트를 공용 인터넷에 직접 노출하는 대신 관리되는 VPN을 사용하십시오.
SmartRTSP
SmartRTSP은 Apple 장치, Windows 및 Android용 카메라 중심의 RTSP 및 ONVIF 뷰어입니다. 직접 보기, 검색 및 다중 카메라 검사에 적합합니다. 지속적인 기록, 증거 내보내기 또는 중앙 집중식 기업 제어가 필요한 경우 전용 NVR 또는 VMS을 유지하십시오.
자주 묻는 질문
비밀번호에 @가 포함되어 있으면 어떻게 해야 하나요?
별도의 비밀번호 필드를 사용하거나 자격 증명 구성 요소 내의 @를 %40으로 퍼센트 인코딩합니다.
RTSP URL 전체를 인코딩해야 합니까?
아니요. 전체 URL을 인코딩하면 필수 구분 기호를 숨길 수도 있습니다. 필요한 구성요소만 인코딩합니다.
자격 증명을 URL 금고에 넣고 있습니까?
로그, 히스토리, 스크린샷 등을 통한 유출 가능성이 높아지므로 별도의 자격증명 보관이 바람직합니다.
주요 참고문헌
관련 SmartRTSP 가이드
관련 가이드 열기자격 증명 유출을 방지하면서 예약된 비밀번호 문자가 RTSP URI 구분 기호로 잘못 읽히는 것을 방지합니다.