DRM-X 6.0 鸽子和橄榄枝标志DRM-X 6.0文档
◎ 简体中文

生产环境安全检查清单

DRM-X 6.0集成的生产安全核对表:最小优先凭据,服务器侧政策,秘密处理,安全日志,运输边界,以及释放生命周期.

查看 Markdown现场实例更新2026-09-05
您的后端决定访问; DRM-X 执行已签名的政策。 加密的媒体和DRM 许可证会遵循不同的传送路径 。
您的后端决定访问; DRM-X 执行已签名的政策。 加密的媒体和DRM 许可证会遵循不同的传送路径 。

证书控制#

  • 创建单独的Development and Production API客户端.
  • 只允许 license-tokens:create 回放集成 。
  • 将Access Key存储在一个秘密管理器或受保护的运行时间配置中,而不是源,图像,前端捆绑,APK,IPA,或日志.
  • 疑似曝光后立即旋转并移除未使用的客户端 。
  • 限制发送到预期的 DRM-XAPI 和代理来源 。

授权控制#

  • 从认证的服务器会话中解析 subject
  • 在服务器上对可信任的已发布保护文件Content IDs的地图目录引用 。
  • 地图产品、计划、租赁、课程、装置或内容等级,与经核准的指定模板或完整的定制政策挂钩。
  • 永远不要接受表单 URL,许可证 URL,政策 JSON、质量应享权利或客户身份 播放器.
  • 为每次真实的重播尝试创建新的不可预测的会话 ID 。

运输和浏览器控制#

  • 需要HTTPS; 验证TLS; 拒绝不信任的重定向 。
  • 设定明确的超时和请求大小限制 。
  • 只在返回的证书、许可证、续签和放行路线上附上授权。
  • 保留原生 DRM 准确的挑战和许可字节 。
  • Cache-Control: no-store返回回放回复,并避免持续浏览器存储.

无秘密的证据#

记录关联 ID, 阶段, 状态, 持续时间, 环境, 应用程序 ID, DRM, 以及安全内容参考。 请不要记录Access Keys,DRM License Tokens, 内容密钥, 私人密钥, 证书, 本地挑战, 许可机构, 或成功的回放响应文件 。

准确的保证语言当前平台的安全控制应描述为参照 ISO 27001 要求设计或正在开展认证准备工作。在实际完成认证之前,不得宣称已取得经认可的 ISO/IEC 27001 认证。

启用验收#

  1. 证明拒绝应享待遇, 过期的令牌, 错误 DRM, 错误 Content ID , 并且不允许质量 全部失败 关闭 。
  2. 测试每个广告平台的物理装置和输出变化.
  3. 确认停止、替换、错误和关闭 并行保留。
  4. 审查编辑的遥测和事件记录。
  5. 备份保护配置,并在发射前证明恢复.