首页 / 安全体系 / P2P 安全、出海合规与事件响应
P2P 安全、出海合规与事件响应
P2P 信令与媒体安全、EU/US 产品合规、漏洞响应、事故处置和研发交付物。
本页目录
P2P 信令与媒体安全
| 环节 | 最小安全要求 | 禁止事项 |
|---|---|---|
| 初始配对 | 受可信引导的设备身份、用户绑定、短时会话材料、挑战响应和密钥轮换。 | 只依据可伪造的蓝牙名称、IP 或二维码文本授予长期控制权限。 |
| 信令 | 认证 TLS 通道,绑定设备/用户/会话,SDP/ICE 只在授权窗口内交换。 | 在日志、Topic 或浏览器历史中保存长期 Token、完整 SDP 和候选地址。 |
| 媒体 | WebRTC DTLS-SRTP;优先直连,TURN 使用短时凭证、会话绑定、限额与审计。 | 将 TURN 当作录像、文件下载或通用 VPN;向客户端下发静态共享密钥。 |
| 重放与心跳 | 命令携带 nonce、时间窗、会话/消息 ID;设备验证顺序和有效期。 | 仅依赖 MQTT QoS 或网络连接存在来判断命令新鲜度。 |
本页的 P2P 原则与本地媒体模式联动,详见车载独立监控与本地媒体架构和设备本地热点配网与双网并行。
出海合规交付
安全、隐私、无线/产品安全、无障碍、供应链和出口资料需要在需求、设计、开发、测试和量产阶段分别留证。下表是 security/rules.md、出海合规开发清单.md 与欧美全合规清单中的工程化归纳,具体法规适用性和认证范围必须由法务/合规与检测机构按销售国家确认。
| 领域 | 工程交付物 | 发布前门槛 |
|---|---|---|
| 硬件与无线 | 型号/BOM、无线/电磁/电气安全测试资料、固件版本、标签与说明书 | 目标市场认证、射频配置、批次可追溯和维修/回收资料齐备。 |
| 隐私与产品 | 数据清单、同意记录、权限说明、隐私中心、导出/删除流程、多语言法律文本 | 数据最小化、目的限制、用户权利路径和区域存储边界可实际演示。 |
| 云端与应用 | 威胁模型、TLS/mTLS、密钥管理、RBAC、脱敏、留存策略、漏洞扫描 | 高风险问题关闭或获得风险接受;日志/对象存储/接口没有明文凭证与越权路径。 |
| AI 与媒体 | 模型用途、输入输出、误报处置、内容访问审计、媒体/人脸/车牌处理说明 | 明确是否处理敏感内容、是否上传、是否人工复核和可关闭入口。 |
漏洞与安全事件响应
- 接收与分级:登记报告来源、受影响资产、复现材料和敏感性;避免在工单中扩散漏洞细节或用户数据。
- 甄别与遏制:验证影响范围,吊销泄露凭证/会话、限制入口、隔离设备或区域,保全脱敏审计证据。
- 修复与验证:修复代码/配置/密钥/固件,执行回归、渗透或真机测试;高风险设备采用受控 OTA/回滚。
- 通报与披露:由法务、合规和安全负责人按适用地区、合同和时限决定对监管、用户、合作方的通知内容。
- 复盘改进:记录根因、检测缺口、修复期限、预防控制和所有者,更新威胁模型、测试用例和培训。
评审与证据
- P2P:配对伪造、信令越权、TURN 滥用、重放、媒体窃听、权限撤销、弱网降级和日志泄露测试。
- APP/IOT/Web:使用
test_cases_app.md、test_cases_iot.md、test_cases_web.md作为最小安全回归集,并为项目特有风险补充用例。 - 响应:演练隐私泄露、非法控制命令、DDoS/勒索等场景,保留检测、隔离、恢复和复盘证据。
- 来源:
p2p_security_spec.md、security_architecture.md、incident_response_playbook.md、src_workflow.md、regulatory_mapping.md、车上独立设备摄像头与定位设备+APP出口欧美全合规清单(含开发).md。