網路攝影機串流安全 · 12/20

RTSP URLs 內的憑證:洩漏位置以及如何降低風險

在共享串流之前,透過日誌、瀏覽器歷史記錄、進程清單、螢幕截圖和支援工具追蹤攝影機密碼。

目標問題: RTSP URL 憑證安全研究檢查: 2026-09-11

直接回答

將憑證保存在客戶端受保護的憑證欄位或秘密儲存中,而不是複製的 URL 中。 使用唯一的僅供查看的帳戶,並在工作 URI 暴露時輪換該帳戶。

為什麼會發生這種情況

嵌入 URI 中的使用者資訊可以透過 shell 歷史記錄、進程參數、日誌、崩潰報告、螢幕截圖和貼上的票證來擷取。 保留字元也會使解析變得脆弱。

保持攝影機服務的私密性,最大限度地減少憑證暴露並記錄每個信任邊界。

受控測試

僅在您管理的系統中搜尋已知帳戶名稱或已清理的模式,然後根據策略刪除或輪換暴露的機密。

一次更改一個變數。 記錄相機型號、韌體、終端機、帳號;然後將網路可及性、協定回應、媒體傳輸和解碼作為單獨的層進行測試。

使用專用的僅供查看的帳戶和值得信賴的本地診斷工具。 在共享輸出之前編輯憑證、私人地址和識別資料。

診斷順序

查看行動進展的證據
客戶在支援的情況下將憑證移出 URI。儲存的端點不包含可重複使用的密碼。
特權使用專用的僅供查看的帳戶。流憑證無法變更設備設定。
遙測查看日誌、歷史記錄和診斷。敏感字段在匯出前經過編輯。
旋轉確認暴露後更換憑證。舊的 URL 不再進行身份驗證。

保留證據

記錄洩漏位置和輪換時間,而無需將秘密複製到事件記錄中。

邊界和安全說明

即使相機暫時無法存取,也不要將私人相機 URL 上傳到公共流測試器或 AI 工具。

對於遠端查看,請使用託管 VPN,而不是將 RTSP 或攝影機管理連接埠直接暴露到公共網際網路。

SmartRTSP

SmartRTSP 是一款以相機為中心的 RTSP 和 ONVIF 檢視器,適用於 Apple 裝置、Windows 和 Android。 適合直接觀看、發現和多機位檢查;當需要連續記錄、證據導出或集中企業控制時,保留專用的 NVR 或 VMS。

常見問題

rtsp://user:pass@host 安全嗎?

它受到客戶的廣泛認可,但增加了日誌、歷史記錄和複製文字的暴露風險。

如果查看者需要嵌入密碼怎麼辦?

使用唯一的最低權限帳戶並將 URI 保存在受保護的配置儲存中。

分享螢幕截圖後是否應該旋轉?

如果螢幕截圖包含可用的憑證或令牌,請旋轉它並查看共享圖像的位置。

主要參考文獻

相關 SmartRTSP 指南

開啟相關指南

在共享串流之前,透過日誌、瀏覽器歷史記錄、進程清單、螢幕截圖和支援工具追蹤攝影機密碼。