# Lista de verificação de segurança em produção

Lista de verificação de segurança de produção para integrações DRM-X 6.0: menos-privilégio credenciais, política do lado do servidor, manipulação secreta, registros seguros, fronteiras de transporte e ciclo de vida de liberação.

O vídeo criptografado e as licenças DRM seguem caminhos diferentes

A CDN entrega o vídeo criptografado. Seu backend verifica o acesso, e o serviço de licenças DRM autoriza a descriptografia em um dispositivo compatível.

- 01**Armazenamento / CDN**

Entrega a mídia criptografada ao player.

- 02**Seu backend**

Verifica se o espectador pode assistir e solicita a autorização de reprodução ao DRM-X.

- 03**DRM-X**

Valida a autorização de reprodução e processa a solicitação de licença DRM.

- 04**Player + dispositivo**

Usa o sistema DRM do dispositivo para obter uma licença e reproduzir a mídia criptografada.

Sua infraestrutura decide o acesso; DRM-X aplica a política assinada. Mídia criptografada e licenças DRM seguem caminhos de entrega separados.

## Controles de credenciais[#](#credential-controls)

- Criar desenvolvimento e produção separados API Clientes.
- Conceda apenas `license-tokens:create` para integrações de reprodução.
- Armazene o Access Key em um gerenciador secreto ou configuração de tempo de execução protegida, não fonte, imagens, pacotes de frontend, APKs, IPAs ou logs.
- Rodar imediatamente após a suspeita de exposição e remover clientes não utilizados.
- Restrinja chamadas de saída às origens esperadas DRM-X API e proxy.



## Controles de autorização[#](#authorization-controls)

- Resolver `subject` da sessão autenticada do servidor.
- Mapa de referências de catálogo de arquivos protegidos Publicados Content IDs no servidor.
- Mapa produto, plano, aluguel, curso, dispositivo ou camada de conteúdo para um modelo aprovado nomeado ou política personalizada completa.
- Nunca aceitar manifesto URL, licença URL, política JSON, direito de qualidade, ou identidade do cliente a partir da reprodutor.
- Crie uma nova sessão imprevisível ID para cada tentativa de reprodução real.



## Controles de transporte e navegador[#](#transport-and-browser-controls)

- Requer HTTPS; valide TLS; rejeite redirecionamentos não confiáveis.
- Defina prazos explícitos e limites de tamanho de requisição.
- Anexar autorização apenas para o certificado devolvido, licença, renovação e rotas de liberação.
- Preservar o desafio nativo DRM e os bytes de licença exatamente.
- Devolve as respostas de reprodução com `Cache-Control: no-store` e evita o armazenamento persistente do navegador.



## Provas sem segredos[#](#evidence-without-secrets)

Record correlation ID, stage, status, duration, environment, application ID, DRM, e uma referência de conteúdo segura. Redact headers and query strings. Não grave Access Keys, DRM License Tokens, teclas de conteúdo, chaves privadas, certificados, desafios nativos, corpos de licença ou documentos de resposta de reprodução bem sucedidos.

**Língua de garantia precisa**Descreva os controlos atuais como alinhados com a ISO 27001 ou como trabalho de preparação. Não afirme ter certificação ISO/IEC 27001 acreditada antes de a certificação estar efetivamente concluída.



## Aceitação ao vivo[#](#go-live-acceptance)

- Prove o direito negado, token expirado, errado DRM, errado Content ID, e a qualidade não permitida todas as falhas fechadas.
- Teste dispositivos físicos e alterações de saída para cada plataforma anunciada.
- Confirmar Parar, substituir, erros e desligar reservas simultâneas.
- Reveja a telemetria redigida e os livros de incidentes.
- Faça backup da configuração protegida e prove a restauração antes do lançamento.

<!-- Canonical: https://docs.drm-x.com/pt/security/production-checklist -->
<!-- Language: pt -->
