保利威文档中心

幫助中心

9 關於 SDK 加密串與使用者設定資訊安全說明

更新時間:2026-08-27 10:45:06

不建議將敏感設定加密後寫入 SDK

不建議將 useridwritetokenreadtokensecretKey 加密後隨 App 或 SDK 一同發佈,也不建議在客戶端解密後再透過 SDK 設定介面傳入。

即使客戶端儲存的是密文,只要密文、解密邏輯或金鑰同時存在於 App 中,仍可能被逆向分析取得。因此,客戶端加密不能替代伺服器端金鑰管理。

其中,secretKey 用於伺服器端請求簽章,必須僅保存在業務伺服器的環境變數、設定中心或金鑰管理服務中;不得寫入 App、SDK 設定、安裝包或客戶端介面回應。

建議方案:由業務伺服器建立 PlaySafe token

建議由業務伺服器完成以下流程:

  1. App 向業務伺服器提交影片 vid 和必要的身份資訊,請求播放授權。
  2. 業務伺服器驗證登入態和觀看權限後,使用伺服器端儲存的 secretKey 建立 PlaySafe token。
  3. 業務伺服器將 PlaySafe token 回傳 App。
  4. App 僅將取得的 token 傳給播放器播放加密影片,不儲存或使用 secretKeyreadtokenwritetoken 等敏感設定。

建立 token 的伺服器建議在點播管理後台設定 IP 白名單,僅允許業務伺服器的固定出口 IP 呼叫建立 token 介面。完整流程請參閱 版權保護最佳實務

已使用 SDK 加密串的應用如何處理

已使用 SDK 加密串或客戶端解密方案的應用,建議逐步遷移至伺服器端建立 PlaySafe token 的方案。遷移期間仍應避免新增或擴散 secretKey 等敏感設定到客戶端。

联系客服,在线咨询
在线咨询