# Daftar pemeriksaan keamanan produksi

Production security checklist untuk DRM-X 6.0 integrations: least-hak istimewa kredensial, server-side policy, penanganan rahasia, log aman, batas transportasi, dan rilis lifecycle.

Video terenkripsi dan lisensi DRM dikirim melalui jalur yang berbeda

CDN mengirimkan video terenkripsi. Backend Anda memeriksa akses, dan layanan lisensi DRM mengizinkan dekripsi pada perangkat yang kompatibel.

- 01**Penyimpanan / CDN**

Mengirimkan media terenkripsi ke pemutar.

- 02**Backend Anda**

Memeriksa hak menonton pengguna dan meminta otorisasi pemutaran dari DRM-X.

- 03**DRM-X**

Memvalidasi otorisasi pemutaran dan memproses permintaan lisensi DRM.

- 04**Pemutar + perangkat**

Menggunakan sistem DRM perangkat untuk memperoleh lisensi dan memutar media terenkripsi.

Backend Anda memutuskan akses; DRM-X memaksa kebijakan yang ditandatangani. Media tersandi dan DRM lisensi mengikuti jalur pengiriman terpisah.

## Kontrol kredensial [ # ](#credential-controls)

- Buat Pengembangan dan Produksi terpisah API klien.
- Grant hanya `license-tokens:create` ke integrasi putar.
- Simpan Access Key dalam konfigurasi manajer rahasia atau konfigurasi runtime terproteksi, bukan sumber, gambar, frontend bundles, APK, IPA, atau log.
- Putar segera setelah diduga eksposur dan menghapus klien yang tidak digunakan.
- Batasi panggilan keluar ke DRM-X API dan asal-usul proksi.



## Otorisasi mengontrol [ # ](#authorization-controls)

- Resolve `subject` dari sesi server terotentikasi.
- Referensi katalog peta ke berkas yang dilindungi oleh Published yang terpercaya Content IDs di server.
- Produk peta, rencana, penyewaan, tentu saja, perangkat, atau contentier ke templat bernama yang disetujui atau kebijakan custom lengkap.
- Jangan pernah menerima manifest URL, lisensi URL, kebijakan JSON, hak kualitas, atau identitas pelanggan dari pemutar.
- Buat sesi baru yang tak terduga ID untuk setiap percobaan pemutaran yang sesungguhnya.



## Transport and browser control [ # ](#transport-and-browser-controls)

- Perlu HTTPS; validasi TLS; tolak redireksi tak terpercaya.
- Set waktu eksplisit dan kurban- ukuran batas.
- Lampirkan otorisasi hanya ke sertifikat kembali, lisensi, pembaharuan, dan rute rilis.
- Pertahankan tantangan asli DRM dan byte lisensi persis.
- Kembali respon putar dengan `Cache-Control: no-store` dan hindari penyimpanan peramban yang gigih.



## Bukti tanpa rahasia[#](#evidence-without-secrets)

Rekam korelasi ID, stage, status, durasi, lingkungan, aplikasi ID, DRM, dan referensi isi yang aman. Susunan dan permintaan string Redact. Jangan rekam Access Key s, DRM License Tokens s, kunci isi, kunci pribadi, sertifikat, tantangan asli, badan lisensi, atau dokumen respon putar yang sukses.

**Bahasa jaminan akurasi**Jelaskan kontrol platform saat ini sebagai selaras dengan ISO 27001 atau bagian dari persiapan sertifikasi. Jangan mengklaim sertifikasi ISO/IEC 27001 yang terakreditasi sebelum sertifikasi benar-benar selesai.



## Go- live penerimaan [ # ](#go-live-acceptance)

- Buktikan ditolak hak, token kadaluwarsa, salah DRM, salah Content ID, dan kualitas dilarang semua gagal.
- Uji perangkat fisik dan perubahan keluaran untuk setiap platform yang diiklankan.
- Konfirmasi Stop, pengganti, kesalahan, dan matikan pemesanan concurt rilis.
- Tinjauan telemetri yang dihapus dan buku runbook insiden.
- Back up protected configuration and prove restoration before launch.

<!-- Canonical: https://docs.drm-x.com/id/security/production-checklist -->
<!-- Language: id -->
