# Sicherheitscheckliste für den Produktivbetrieb

Produktionssicherheits-Checkliste für DRM-X 6.0 Integrationen: Least-Privilege Zugangsdaten, serverseitige Richtlinien, geheime Handhabung, sichere Protokolle, Transportgrenzen und Release-Lebenszyklus.

Verschlüsselte Videos und DRM-Lizenzen werden getrennt übertragen

Das CDN liefert verschlüsselte Videos. Ihr Backend prüft den Zugriff; der DRM-Lizenzdienst autorisiert die Entschlüsselung auf einem kompatiblen Gerät.

- 01**Speicher / CDN**

Liefert verschlüsselte Medien an den Player.

- 02**Ihr Backend**

Prüft die Zugriffsberechtigung des Zuschauers und fordert bei DRM-X die Wiedergabeautorisierung an.

- 03**DRM-X**

Validiert die Wiedergabeautorisierung und verarbeitet die DRM-Lizenzanfrage.

- 04**Player + Gerät**

Verwendet das DRM-System des Geräts, um eine Lizenz zu erhalten und die verschlüsselten Medien abzuspielen.

Ihr Backend entscheidet über den Zugriff; DRM-X erzwingt die unterschriebene Richtlinie. Verschlüsselte Medien und DRM Lizenzen folgen getrennten Lieferwegen.

## Berechtigungskontrollen[#](#credential-controls)

- Erstellen Sie separate Entwicklung und Produktion API Kunden.
- Geben Sie nur `license-tokens:create` für Wiedergabe-Integrationen.
- Speichern Sie die Access Key in einer geheimen Manager- oder geschützten Laufzeitkonfiguration, nicht Quelle, Bilder, Frontend-Bundles, APKs, IPAs oder Protokolle.
- Drehen Sie sofort nach vermuteter Exposition und entfernen Sie nicht verwendete Clients.
- Beschränken Sie ausgehende Aufrufe auf die erwarteten DRM-X API und Proxy-Ursprünge.



## Autorisierungskontrollen[#](#authorization-controls)

- Lösen Sie `subject` aus der authentifizierten Serversitzung auf.
- Map-Katalogreferenzen auf vertrauenswürdige Veröffentlichte geschützte Datei Content IDs auf dem Server.
- Weisen Sie Produkt-, Plan-, Miet-, Kurs-, Geräte- oder Inhaltsebene einer genehmigten benannten Vorlage oder einer vollständigen benutzerdefinierten Richtlinie zu.
- Akzeptieren Sie niemals manifest URL, Lizenz URL, Politik JSON, Qualitätsanspruch oder Kundenidentität von der Player.
- Erstellen Sie eine neue unvorhersehbare Sitzung ID für jeden echten Wiedergabeversuch.



## Transport und Browsersteuerung[#](#transport-and-browser-controls)

- Erfordern Sie HTTPS; validieren Sie TLS; lehnen Sie nicht vertrauenswürdige Weiterleitungen ab.
- Setzen Sie explizite Timeouts und Request-Size-Limits.
- Fügen Sie die Autorisierung nur an die zurückgegebenen Zertifikats-, Lizenz-, Verlängerungs- und Freigaberouten an.
- Bewahren Sie native DRM Herausforderung und Lizenzbytes genau.
- Geben Sie die Wiedergabeantworten mit `Cache-Control: no-store` zurück und vermeiden Sie persistenten Browserspeicher.



## Beweise ohne Geheimnisse [#](#evidence-without-secrets)

Korrelation ID, Bühne, Status, Dauer, Umgebung, Anwendung ID, DRM und eine sichere Inhaltsreferenz aufzeichnen. Kopfzeilen und Abfragezeichenfolgen bearbeiten. Nicht aufzeichnen Access Keys, DRM License Tokens, Inhaltsschlüssel, private Schlüssel, Zertifikate, native Herausforderungen, Lizenzstellen oder erfolgreiche Antwortdokumente zur Wiedergabe.

**Präzise Assurance Language**Beschreiben Sie die aktuellen Maßnahmen als an ISO 27001 ausgerichtet oder als Vorbereitung auf eine Zertifizierung. Behaupten Sie erst nach tatsächlich abgeschlossener Zertifizierung eine akkreditierte ISO/IEC 27001-Zertifizierung.



## Go-Live-Akzeptanz[#](#go-live-acceptance)

- Beweisen Sie verweigerte Berechtigung, abgelaufene Token, falsch DRM, falsch Content ID, und nicht erlaubte Qualität alle scheitern geschlossen.
- Testen Sie physische Geräte und Ausgabeänderungen für jede angekündigte Plattform.
- Bestätigen Sie Stop, Ersatz, Fehler und Herunterfahren von gleichzeitigen Reservierungen.
- Überprüfen Sie redigierte Telemetrie- und Incident-Runbooks.
- Sichern Sie die geschützte Konfiguration und beweisen Sie die Wiederherstellung vor dem Start.

<!-- Canonical: https://docs.drm-x.com/de/security/production-checklist -->
<!-- Language: de -->
