首页 / 安全体系 / 威胁分析与安全评审清单

威胁清单

威胁场景缓解措施
设备伪造/冒充伪造设备密钥接入、冒充他人设备每设备唯一证书/密钥;dgsvr 双认证;Topic 权限隔离
中间人攻击窃听/篡改设备与平台、APP 与平台通信TLS 1.3 / mTLS、MQTT over SSL、SRTP、证书锚定
越权访问跨用户查看设备/轨迹/录像设备资源归属校验、RBAC、数据权限、WebSocket 握手鉴权
接口滥用/注入SQL 注入、XSS、目录穿越、参数篡改白名单校验、预编译 SQL、文件类型校验
消息重放/丢失回调重放、事件重复消费幂等键、唯一约束、JetStream + Queue Group
日志泄露日志打印密码/Token/精确定位SensitiveAuditAspect、FluentBit scrub.lua、日志规范
固件回滚刷入含漏洞旧固件签名校验 + Anti-rollback + Secure Boot
数据泄露(存储)数据库/OSS 被拖库PII 字段加密、KMS、私桶 + 临时凭证、区域隔离
暴力破解登录撞库速率限制、失败锁定、验证码、MFA
跨区违规传输EU/US 数据互传region 字段、零同步隔离、主题分区域

需求评审安全项

  • 是否涉及个人数据(PII)?谁访问、存多久、如何删除?
  • 是否涉及定位/视频/生物特征?用户授权与关闭入口是否明确?
  • 数据归属与共享边界(设备分享/家庭)是否明确权限模型?
  • 合规要求(区域、留存、注销、导出)是否纳入验收标准?

技术方案评审安全项

  • 认证/授权方案:JWT、RBAC、租户、数据权限、跨语言透传是否完整?
  • 传输加密:TLS/mTLS、MQTT over SSL、临时凭证时效是否满足?
  • 数据保护:PII 加密字段、配置加密、日志脱敏是否落地?
  • 消息可靠性:幂等键、Outbox、Queue Group、JetStream 是否设计?
  • 敏感操作:支付、绑卡、格式化、OTA 是否二次确认/审计/MFA?
  • 失败策略:鉴权依赖不可用时是否 fail-closed?

上线安全检查

  • 核心代码(登录、支付、视频流控制)通过 SAST/人工安全审计,High 以上清零。
  • 三方库 SCA 扫描无已知高危 CVE;SBOM 已维护。
  • 密钥与凭据未入库(环境注入/KMS);日志无敏感字段。
  • 灰度/回滚预案与数据保留策略已配置;审计日志开启。