摄像头记录你的生活,OWL 守护谁能看见
家人的日常、店铺的经营、办公室的出入——监控画面里往往藏着最真实的生活。选择视频监控平台除了关心画面是否流畅、设备是否兼容还应该关心谁能登录谁能访问视频和数据由谁掌控这也是 OWL 持续投入安全建设的原因。我们把保护落实在登录、密钥、设备认证和媒体回调这些具体环节让每一道访问入口都有明确的规则。隐私从自己掌控部署开始OWL 支持私有部署可以运行在你自己的服务器和网络环境中。设备接入、平台运行和数据库存储都可以由你自行管理。对家庭用户这意味着可以在自己的环境中管理摄像头对企业用户这意味着可以根据业务需要规划网络边界、存储位置和访问权限。部署在哪里、连接哪些设备、开放哪些入口应当由使用者决定。OWL 提供私有部署的选择让你有能力把这些决定握在自己手中。面对反复猜密码系统会主动限制尝试OWL 的 Web 登录采用递进锁定机制累计五次失败后锁定一分钟解锁后继续失败锁定时间逐步增加至五分钟、六十分钟和八小时。错误用户名、错误密码以及无效的登录数据都纳入失败计数。更换用户名或请求来源也不能重新获得一份尝试额度。获取登录公钥的接口同样设有限制每分钟最多五次请求约束自动化、高频访问。这些机制的目的很直接让反复尝试受到限制让账号验证保持明确的边界。安全规则由服务端执行OWL 会在服务端检查登录配置。用户名或密码任意一项为空就拒绝登录不签发访问令牌。使用默认凭据登录时界面会提醒用户修改账号密码帮助用户建立自己的访问凭据。服务端负责执行验证规则界面负责引导用户完成配置。两者各司其职让安全措施真正进入日常使用流程。访问令牌背后有随机密钥支撑OWL 使用 JWT 验证登录后的访问请求。未配置 JWT 签名密钥时系统会自动生成随机值避免新实例直接沿用仓库中的签名密钥。签名密钥决定了访问令牌能否被信任。OWL 将随机生成纳入配置机制让实例的认证基础具备独立性。对于使用者而言这些细节通常不会出现在播放界面上却是保护访问权限的重要组成部分。设备接入与媒体回调也有自己的认证边界OWL 为对外提供的 ONVIF 服务设置独立凭据与网页登录账号分开管理。未配置 ONVIF 密码时系统使用密码学随机源生成密码并保存管理员可以从本地配置中获取。这样浏览器登录和设备客户端连接各自使用自己的凭据方便分别管理。媒体回调也有来源校验。OWL 启动时生成随机回调密钥并在下发的回调地址中携带。接收端会拒绝缺失、错误或重复的密钥参数验证通过后才进入业务处理。在应用请求日志中系统还会移除回调密钥减少认证信息随日志传播的机会。安全需要关注每一个能影响系统状态的入口。登录之外设备协议和服务之间的通信同样值得认真保护。用测试验证也让安全反馈有入口OWL 的安全建设包含针对性的行为测试登录失败计数、递进锁定、时间边界、并发请求、接口限流以及媒体回调的认证校验都有对应验证。GitHub 私有漏洞报告也已开启。研究者可以通过私有渠道提交安全问题让维护者有机会在公开细节前完成分析与处理。如果你正在寻找一个支持 GB28181、ONVIF、RTSP、RTMP能够私有部署并持续投入安全建设的视频监控平台欢迎了解 OWL。让摄像头为你服务让访问权限由你掌控。项目地址github.com/gowvp/gb28181