首页 / 安全体系 / 威胁分析与安全评审清单
威胁分析与安全评审清单
设备伪造、越权、注入、日志泄露等威胁清单与需求/方案评审安全检查项。
威胁清单
| 威胁 | 场景 | 缓解措施 |
|---|---|---|
| 设备伪造/冒充 | 伪造设备密钥接入、冒充他人设备 | 每设备唯一证书/密钥;dgsvr 双认证;Topic 权限隔离 |
| 中间人攻击 | 窃听/篡改设备与平台、APP 与平台通信 | TLS 1.3 / mTLS、MQTT over SSL、SRTP、证书锚定 |
| 越权访问 | 跨用户查看设备/轨迹/录像 | 设备资源归属校验、RBAC、数据权限、WebSocket 握手鉴权 |
| 接口滥用/注入 | SQL 注入、XSS、目录穿越、参数篡改 | 白名单校验、预编译 SQL、文件类型校验 |
| 消息重放/丢失 | 回调重放、事件重复消费 | 幂等键、唯一约束、JetStream + Queue Group |
| 日志泄露 | 日志打印密码/Token/精确定位 | SensitiveAuditAspect、FluentBit scrub.lua、日志规范 |
| 固件回滚 | 刷入含漏洞旧固件 | 签名校验 + Anti-rollback + Secure Boot |
| 数据泄露(存储) | 数据库/OSS 被拖库 | PII 字段加密、KMS、私桶 + 临时凭证、区域隔离 |
| 暴力破解 | 登录撞库 | 速率限制、失败锁定、验证码、MFA |
| 跨区违规传输 | EU/US 数据互传 | region 字段、零同步隔离、主题分区域 |
需求评审安全项
- 是否涉及个人数据(PII)?谁访问、存多久、如何删除?
- 是否涉及定位/视频/生物特征?用户授权与关闭入口是否明确?
- 数据归属与共享边界(设备分享/家庭)是否明确权限模型?
- 合规要求(区域、留存、注销、导出)是否纳入验收标准?
技术方案评审安全项
- 认证/授权方案:JWT、RBAC、租户、数据权限、跨语言透传是否完整?
- 传输加密:TLS/mTLS、MQTT over SSL、临时凭证时效是否满足?
- 数据保护:PII 加密字段、配置加密、日志脱敏是否落地?
- 消息可靠性:幂等键、Outbox、Queue Group、JetStream 是否设计?
- 敏感操作:支付、绑卡、格式化、OTA 是否二次确认/审计/MFA?
- 失败策略:鉴权依赖不可用时是否 fail-closed?
上线安全检查
- 核心代码(登录、支付、视频流控制)通过 SAST/人工安全审计,High 以上清零。
- 三方库 SCA 扫描无已知高危 CVE;SBOM 已维护。
- 密钥与凭据未入库(环境注入/KMS);日志无敏感字段。
- 灰度/回滚预案与数据保留策略已配置;审计日志开启。