# Lista de seguridad para producción

Lista de verificación de seguridad de producción para DRM-X 6.0 integraciones: menos privilegio credenciales, política del lado del servidor, manejo secreto, registros seguros, límites de transporte y ciclo de vida de liberación.

El vídeo cifrado y las licencias DRM se entregan por rutas distintas

La CDN entrega el vídeo cifrado. Su backend comprueba el acceso y el servicio de licencias DRM autoriza el descifrado en un dispositivo compatible.

- 01**Almacenamiento / CDN**

Entrega el contenido cifrado al reproductor.

- 02**Su backend**

Comprueba si el espectador tiene permiso y solicita la autorización de reproducción a DRM-X.

- 03**DRM-X**

Valida la autorización de reproducción y procesa la solicitud de licencia DRM.

- 04**Reproductor + dispositivo**

Utiliza el sistema DRM del dispositivo para obtener una licencia y reproducir el contenido cifrado.

Su backend decide el acceso; DRM-X aplica la política firmada. Los medios cifrados y las licencias DRM siguen caminos de entrega separados.

## Controles credenciales [ ](#credential-controls)

- Crear clientes independientes de Desarrollo y Producción API.
- Grant sólo `license-tokens:create` a las integraciones de reproducción.
- Guarde el Access Key en un gestor secreto o configuración de tiempo de ejecución protegida, no fuente, imágenes, paquetes de frontend, APKs, IPAs, o registros.
- Gire inmediatamente después de la exposición sospechosa y retire a los clientes no utilizados.
- Restrict outbound calls to the expected DRM-X API and proxy origins.



## Controles de autorización [#](#authorization-controls)

- Resolver `subject` de la sesión de servidor autenticado.
- Mapa catálogo referencias a la confianza Publicada archivo protegido Content IDs en el servidor.
- Mapa producto, plan, alquiler, curso, dispositivo o nivel de contenido a una plantilla nombrada aprobada o una política personalizada completa.
- Nunca acepte manifiesto URL, licencia URL, política JSON, derecho de calidad, o identidad de cliente del reproductor.
- Cree una nueva sesión impredecible ID para cada intento de reproducción real.



## Controles de transporte y navegador [#](#transport-and-browser-controls)

- Preguntar a HTTPS; validar a TLS; rechazar las redirecciones no confiadas.
- Establecer plazos explícitos y límites de tamaño de solicitud.
- Adjuntar la autorización sólo al certificado devuelto, licencia, renovación y rutas de liberación.
- Preserve nativo DRM desafío y certificados de licencia exactamente.
- Regrese las respuestas de reproducción con `Cache-Control: no-store` y evite el almacenamiento persistente del navegador.



## Evidencia sin secretos [#](#evidence-without-secrets)

Correlación de registro ID, etapa, estado, duración, medio ambiente, aplicación ID, DRM, y una referencia de contenido seguro. Redact encabezados y cadenas de consulta. No registre Access Keys, DRM License Tokens, claves de contenido, claves privadas, certificados, retos nativos, cuerpos de licencia o documentos de respuesta de reproducción exitosos.

**Lenguaje de garantía precisa**Describa los controles actuales como alineados con ISO 27001 o como trabajo de preparación. No afirme disponer de una certificación acreditada ISO/IEC 27001 hasta que se haya completado realmente.



## Go-live acceptance[#](#go-live-acceptance)

- Demostrar el derecho denegado, caducado token, erróneo DRM, equivocado Content ID, y la calidad desagradada todo falla cerrado.
- Prueba dispositivos físicos y cambios de salida para cada plataforma anunciada.
- Confirme Detener, reemplazar, errores y apagar las reservas concurrentes.
- Revise la telemetría redactada y los corredores de incidentes.
- Retrocede la configuración protegida y prueba la restauración antes del lanzamiento.

<!-- Canonical: https://docs.drm-x.com/es/security/production-checklist -->
<!-- Language: es -->
