Bezpośrednia odpowiedź
Przechowuj dane uwierzytelniające w chronionych polach danych uwierzytelniających klienta lub w tajnym magazynie, a nie w skopiowanych plikach URL. Użyj unikalnego konta tylko do przeglądania i zmieniaj je, jeśli ujawniono działające URI.
Dlaczego tak się dzieje
Informacje o użytkowniku osadzone w URI mogą zostać przechwycone przez historię powłoki, argumenty procesów, logi, raporty o awariach, zrzuty ekranu i wklejone bilety. Znaki zastrzeżone również utrudniają analizę.
Zachowaj prywatność usług kamer, minimalizuj ryzyko ujawnienia danych uwierzytelniających i dokumentuj każdą granicę zaufania.
Kontrolowany test
Przeszukaj tylko systemy, którymi administrujesz, pod kątem znanej nazwy konta lub oczyszczonego wzorca, a następnie usuń lub zmień ujawnione sekrety zgodnie z zasadami.
Zmień jedną zmienną na raz. Zapisuj model aparatu, oprogramowanie sprzętowe, punkt końcowy i konto; następnie przetestuj osiągalność sieci, odpowiedź protokołu, transport multimediów i dekodowanie jako osobne warstwy.
Skorzystaj z dedykowanego konta tylko do przeglądania i zaufanego lokalnego narzędzia diagnostycznego. Zredaguj dane uwierzytelniające, adresy prywatne i dane identyfikacyjne przed udostępnieniem wyników.
Sekwencja diagnostyczna
| Sprawdzać | Działanie | Dowód postępu |
|---|---|---|
| Klient | Przenieś poświadczenia poza URI, jeśli jest to obsługiwane. | Zapisane punkty końcowe nie zawierają hasła wielokrotnego użytku. |
| Przywileje | Użyj dedykowanego konta tylko do przeglądania. | Dane logowania do strumienia nie mogą zmieniać ustawień urządzenia. |
| Telemetria | Przejrzyj dzienniki, historię i diagnostykę. | Wrażliwe pola są redagowane przed eksportem. |
| Obrót | Wymień dane uwierzytelniające po potwierdzonym ujawnieniu. | Stare URL nie są już uwierzytelniane. |
Dowód do zachowania
Udokumentuj miejsca wycieków i czas rotacji bez kopiowania tajemnicy do protokołu zdarzenia.
Uwaga dotycząca granicy i bezpieczeństwa
Nie przesyłaj prywatnych kamer URL do testerów strumieni publicznych ani narzędzi AI, nawet jeśli kamera jest chwilowo nieosiągalna.
Do zdalnego podglądu użyj zarządzanego VPN zamiast udostępniać RTSP lub porty administracyjne kamery bezpośrednio w publicznym Internecie.
SmartRTSP
SmartRTSP to przeglądarka RTSP i ONVIF skupiająca się na kamerze dla urządzeń Apple, Windows i Android. Pasuje do bezpośredniego oglądania, wykrywania i kontroli wielu kamer; prowadź dedykowany NVR lub VMS, gdy wymagane jest ciągłe rejestrowanie, eksport dowodów lub scentralizowana kontrola przedsiębiorstwa.
Często zadawane pytania
Czy rtsp://user:pass@host jest bezpieczny?
Jest to powszechnie uznawane przez klientów, ale zwiększa ryzyko narażenia w logach, historii i skopiowanym tekście.
Co się stanie, jeśli przeglądarka będzie wymagać wbudowanego hasła?
Użyj unikalnego konta o najniższych uprawnieniach i przechowuj URI w chronionym magazynie konfiguracji.
Czy powinienem obrócić po udostępnieniu zrzutu ekranu?
Jeśli zrzut ekranu zawierał przydatne dane uwierzytelniające lub token, obróć je i sprawdź, gdzie został udostępniony.
Podstawowe odniesienia
- IETF RFC 3986 — składnia ogólna URI
- US FTC — Jak zabezpieczyć domowe kamery bezpieczeństwa
- CISA — wytyczne Secure by Design
Powiązany przewodnik SmartRTSP
Otwórz powiązany przewodnikPrzed udostępnieniem strumienia śledź hasła kamery za pomocą dzienników, historii przeglądarki, list procesów, zrzutów ekranu i narzędzi wsparcia.