DRM-X 6.0 paloma y rama de olivo logotipoDRM-X 6.0Documentación
◎ Español

Lista de seguridad para producción

Lista de verificación de seguridad de producción para DRM-X 6.0 integraciones: menos privilegio credenciales, política del lado del servidor, manejo secreto, registros seguros, límites de transporte y ciclo de vida de liberación.

Ver MarkdownEjemplos en funcionamientoActualizado 2026-09-05
Su backend decide el acceso; DRM-X aplica la política firmada. Los medios cifrados y las licencias DRM siguen caminos de entrega separados.
Su backend decide el acceso; DRM-X aplica la política firmada. Los medios cifrados y las licencias DRM siguen caminos de entrega separados.

Controles credenciales

  • Crear clientes independientes de Desarrollo y Producción API.
  • Grant sólo license-tokens:create a las integraciones de reproducción.
  • Guarde el Access Key en un gestor secreto o configuración de tiempo de ejecución protegida, no fuente, imágenes, paquetes de frontend, APKs, IPAs, o registros.
  • Gire inmediatamente después de la exposición sospechosa y retire a los clientes no utilizados.
  • Restrict outbound calls to the expected DRM-X API and proxy origins.

Controles de autorización #

  • Resolver subject de la sesión de servidor autenticado.
  • Mapa catálogo referencias a la confianza Publicada archivo protegido Content IDs en el servidor.
  • Mapa producto, plan, alquiler, curso, dispositivo o nivel de contenido a una plantilla nombrada aprobada o una política personalizada completa.
  • Nunca acepte manifiesto URL, licencia URL, política JSON, derecho de calidad, o identidad de cliente del reproductor.
  • Cree una nueva sesión impredecible ID para cada intento de reproducción real.

Controles de transporte y navegador #

  • Preguntar a HTTPS; validar a TLS; rechazar las redirecciones no confiadas.
  • Establecer plazos explícitos y límites de tamaño de solicitud.
  • Adjuntar la autorización sólo al certificado devuelto, licencia, renovación y rutas de liberación.
  • Preserve nativo DRM desafío y certificados de licencia exactamente.
  • Regrese las respuestas de reproducción con Cache-Control: no-store y evite el almacenamiento persistente del navegador.

Evidencia sin secretos #

Correlación de registro ID, etapa, estado, duración, medio ambiente, aplicación ID, DRM, y una referencia de contenido seguro. Redact encabezados y cadenas de consulta. No registre Access Keys, DRM License Tokens, claves de contenido, claves privadas, certificados, retos nativos, cuerpos de licencia o documentos de respuesta de reproducción exitosos.

Lenguaje de garantía precisaDescriba los controles actuales como alineados con ISO 27001 o como trabajo de preparación. No afirme disponer de una certificación acreditada ISO/IEC 27001 hasta que se haya completado realmente.

Go-live acceptance#

  1. Demostrar el derecho denegado, caducado token, erróneo DRM, equivocado Content ID, y la calidad desagradada todo falla cerrado.
  2. Prueba dispositivos físicos y cambios de salida para cada plataforma anunciada.
  3. Confirme Detener, reemplazar, errores y apagar las reservas concurrentes.
  4. Revise la telemetría redactada y los corredores de incidentes.
  5. Retrocede la configuración protegida y prueba la restauración antes del lanzamiento.