CN104519013B - 保证媒体流安全性的方法、设备和系统 - Google Patents

保证媒体流安全性的方法、设备和系统 Download PDF

Info

Publication number
CN104519013B
CN104519013B CN201310452050.9A CN201310452050A CN104519013B CN 104519013 B CN104519013 B CN 104519013B CN 201310452050 A CN201310452050 A CN 201310452050A CN 104519013 B CN104519013 B CN 104519013B
Authority
CN
China
Prior art keywords
key
encrypted
content key
media stream
sending
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201310452050.9A
Other languages
English (en)
Other versions
CN104519013A (zh
Inventor
李花
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Huawei Technologies Co Ltd
Original Assignee
Huawei Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Huawei Technologies Co Ltd filed Critical Huawei Technologies Co Ltd
Priority to CN201310452050.9A priority Critical patent/CN104519013B/zh
Publication of CN104519013A publication Critical patent/CN104519013A/zh
Application granted granted Critical
Publication of CN104519013B publication Critical patent/CN104519013B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/06Network architectures or network communication protocols for network security for supporting key management in a packet data network
    • H04L63/061Network architectures or network communication protocols for network security for supporting key management in a packet data network for key exchange, e.g. in peer-to-peer networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0816Key establishment, i.e. cryptographic processes or cryptographic protocols whereby a shared secret becomes available to two or more parties, for subsequent use
    • H04L9/0838Key agreement, i.e. key establishment technique in which a shared key is derived by parties as a function of information contributed by, or associated with, each of these
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/30Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computing Systems (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Two-Way Televisions, Distribution Of Moving Picture Or The Like (AREA)

Abstract

本发明公开了保证媒体流安全性的方法、设备和系统。本发明中,对传输的媒体流使用内容密钥进行加密;对于对媒体流加密使用的内容密钥,将其进行加密然后在不同设备间进行传输,以便内容密钥在不同设备中同步共享;内容密钥进行加密使用的临时共享用密钥,也将其进行加密后再传输,该临时共享用密钥是内容密钥共享过程中临时生成的,临时共享用密钥辅助内容密钥实现在不同设备间同步共享。而临时共享用密钥是用共享双方其中一方传过来的公钥进行加密的,只有掌握私钥的一方能够解密。可见,整个密钥共享过程中涉及到的敏感参数均进行了加密传输,因此本发明大大提高了媒体流传输过程中的安全性。

Description

保证媒体流安全性的方法、设备和系统
技术领域
本发明涉及网络通信技术领域,尤其涉及保证媒体流安全性的方法、设备和系统。
背景技术
视频监控系统是利用视频技术探测、监视设防区域,并实时显示、记录现场视频的电子系统或网络系统。随着IP网络的快速兴起,IP网络作为传输视频、语音成本最低的承载网,也广泛应用于视频监控领域。在媒体流通过IP网络传输给终端用户的过程中,可能存在媒体流被人截取解码,导致媒体内容泄露;并且,在媒体流存储过程中,如果磁盘被盗,也将导致录像内容泄露。另外,在视频监控系统中,往往需要在一些敏感区域安装监控摄像头,采集到的相应媒体流很可能会涉及个人隐私信息。因此,基于IP网络的视频监控系统中,保证媒体流的安全性则成为了一个重要的问题。
目前,在基于IP网络的视频监控系统中,保证媒体流安全性的方法是:在传输媒体流之前,在各个不同的设备中同步内容密钥,然后,使用内容密钥对媒体流进行加密,并最终发送给视频监控系统客户端。
但是在现有技术中,将内容密钥在不同设备中进行同步时,传输的是内容密钥的明文,因此,很容易使得内容密钥被盗,从而很容易解密媒体流。因此,大大降低了媒体流传输过程中的安全性。
发明内容
本发明实施例提供保证媒体流安全性的方法、设备和系统,能够提高媒体流传输过程中的安全性。
为了解决上述技术问题,本发明实施例公开了如下技术方案:
第一方面,提供一种在视频监控系统中保证媒体流传输安全性的方法,在服务器侧执行:
生成第一内容密钥、第一公钥及对应的私钥;
向视频监控系统客户端发送第一公钥;
接收加密后的第一临时共享用密钥,用第一公钥对应的私钥进行解密后获得第一临时共享用密钥;
用获得的第一临时共享用密钥对第一内容密钥进行加密,发送给视频监控系统客户端;
将使用第一内容密钥加密后的媒体流发送给视频监控系统客户端。
在第一方面的第一种可能的实现方式中,在所述生成第一内容密钥之前,进一步包括:接收到视频监控系统客户端发来的实时浏览请求或者平台录像回放请求;
如果接收到所述平台录像回放请求,在所述将使用第一内容密钥加密后的媒体流发送给视频监控系统客户端之后,在服务器侧进一步执行:
检测到存储的媒体流的内容密钥从第一内容密钥变更为第二内容密钥;
将更新后的加密算法发送给视频监控系统客户端;
将生成的第二公钥发送给视频监控系统客户端;
接收到加密后的第二临时共享用密钥后,利用第二公钥对应的私钥解密,获得第二临时共享用密钥;
利用第二临时共享用密钥对第二内容密钥进行加密,发送给视频监控系统客户端。。
在第一方面的第二种可能的实现方式中,在所述接收到所述平台录像回放请求之前,在服务器侧进一步执行:
接收到视频监控系统客户端发来的平台录像请求;从摄像设备获取第一内容密钥加密后的媒体流;通过PBKDF2函数生成存储用的密钥SEK,PBKDF2函数中,P为硬盘ID,盐值S为从文件服务器中获取,仅保存在内存中,C值及dkLen参数作为系统参数配置或编码在程序代码中;利用SEK加密第一内容密钥,保存加密后的第一内容密钥以及利用第一内容密钥加密后的媒体流。
在第一方面的第三种可能的实现方式中,在所述将使用第一内容密钥加密后的媒体流发送给视频监控系统客户端之前,在服务器侧进一步执行:
当摄像设备不支持媒体加密时,接收摄像设备发来的媒体流,使用所述第一内容密钥对媒体流进行加密;
或者,
当摄像设备支持媒体加密时,向摄像设备请求第三公钥;生成第三临时共享用密钥,并用第三公钥对第三临时共享用密钥进行加密,然后发送给摄像设备;利用生成的第三临时共享用密钥加密第一内容密钥,发送给摄像设备;接收摄像设备发来的使用第一内容密钥加密后的媒体流。
在第一方面的第四种可能的实现方式中,当摄像设备不支持媒体加密时,
所述使用所述第一内容密钥对媒体流进行加密包括:根据预先设置的加密比例,对媒体流中每一个数据包的所述加密比例的数据使用第一内容密钥加密;相应地,所述使用第一内容密钥加密媒体流的步骤进一步包括:将每一个数据包中未被加密的数据进行扰码处理;
或者,
所述使用第一内容密钥加密媒体流包括:使用第一内容密钥对媒体流的全码流进行加密。
第二方面,提供一种摄像设备,包括:
公钥处理单元,用于生成第三公钥及对应的私钥,将第三公钥发送给服务器侧;
临时密钥获取单元,接收到服务器侧发来的加密后的第三临时共享用密钥后,用第三公钥对应的私钥进行解密,获得第三临时共享用密钥,发送给内容密钥获取单元;
内容密钥获取单元,用于利用第三临时共享用密钥对服务器侧发来的加密后的第一内容密钥进行解密,获得第一内容密钥,发送给媒体流处理单元;
媒体流处理单元,使用第一内容密钥加密媒体流,发送给服务器侧。
在第二方面的第一种可能的实现方式中,所述媒体流处理单元包括:
第一加密模块,用于根据预先设置的加密比例,对媒体流中每一个数据包的所述加密比例的数据使用第一内容密钥加密,发送给发送模块;
扰码模块,用于将媒体流的每一个数据包中未被加密的数据进行扰码处理,发送给发送模块;
第一发送模块,用于接收第一加密模块发来的加密后的数据以及扰码模块发来的扰码处理后的数据,发送给服务器侧。
在第六方面的第二种可能的实现方式中,所述媒体流处理单元包括:
第二加密模块,使用第一内容密钥对媒体流的全码流进行加密,发送给第二发送模块;
第二发送模块,用于将接收到的全码流加密后的媒体流,发送给服务器侧。
第三方面,提出一种在视频监控系统中保证媒体流传输安全性的系统,包括上述第二方面中提出的任意一种摄像设备、服务器以及视频监控系统客户端,其中,
所述视频监控系统客户端包括:
请求单元,用于向服务器发送第一公钥请求,将接收到的第一公钥发送给临时密钥处理单元;
临时密钥处理单元,用于生成第一临时共享用密钥并发送给内容密钥处理单元;以及用服务器发来的第一公钥对第一临时共享用密钥进行加密,然后发送给服务器;
内容密钥处理单元,用于接收服务器发来的加密后的内容密钥,用接收到的第一临时共享用密钥进行解密,得到第一内容密钥,发送给媒体流获取单元;
媒体流获取单元,用于利用接收到的第一内容密钥对接收到的媒体流进行解密;
所述服务器包括:
媒体处理单元,用于生成第一内容密钥、第一公钥及对应的私钥,将第一公钥发送给视频管理单元;接收加密后的第一临时共享用密钥,用第一公钥对应的私钥进行解密后获得第一临时共享用密钥;用获得的第一临时共享用密钥对第一内容密钥进行加密,发送给视频管理单元;以及将使用第一内容密钥加密后的媒体流发送给视频监控系统客户端;
视频管理单元,用于将接收到的第一公钥、加密后的第一内容密钥转发给视频监控系统客户端,以及将视频监控系统客户端发来的加密后的第一临时共享用密钥发给媒体处理单元。
在第三方面的第一种可能的实现中,在所述视频监控系统客户端中,
所述请求单元还包括:
业务请求模块,用于向服务器发送平台录像回放请求;
第二公钥请求模块,用于向服务器发送第二公钥请求,将接收到的第二公钥请求发送给第二临时密钥处理模块;
所述临时密钥处理单元包括:
第二临时密钥处理模块,用于生成第二临时共享用密钥并发送给第二内容密钥处理模块;以及用接收到的第二公钥对第二临时共享用密钥进行加密,然后发送给服务器;
所述内容密钥处理单元包括:
第二内容密钥处理模块,用于接收到加密后的内容密钥后,用接收到的第二临时共享用密钥进行解密,得到第二内容密钥,发送给媒体流更新模块;
所述媒体流获取单元包括:
媒体流更新模块,用于接收到更新后的加密算法后,缓存实时接收的媒体流,并暂停播放;在接收到第二内容密钥后,用第二内容密钥对缓存及当前接收的媒体流进行解密,然后继续播放。
在第三方面的第二种可能的实现中,在所述服务器中,
当所述摄像设备不支持媒体加密时,所述媒体处理单元接收摄像设备发来的媒体流,利用第一内容密钥对媒体流进行加密;
当所述摄像设备支持媒体加密时,
所述视频管理单元进一步包括:设备管理模块;所述媒体处理单元包括:密钥管理模块和媒体安全转发模块;
设备管理模块,用于生成第四公钥及对应的私钥,接收到第四公钥请求后,将第四公钥发送给密钥管理模块,接收到加密后的第四临时共享用密钥后,利用第四公钥对应的私钥进行解密,获得第四临时共享用密钥;接收到加密后的第一内容密钥后,利用第四临时共享用密钥进行解密,获得第一内容密钥;以及向摄像设备请求第三公钥;生成第三临时共享用密钥,并用第三公钥对第三临时共享用密钥进行加密,然后发送给摄像设备;利用生成的第三临时共享用密钥加密第一内容密钥,发送给摄像设备;
密钥管理模块,用于生成第一内容密钥,向设备管理模块发送第四公钥请求;生成第四临时共享用密钥,使用收到的第四公钥对该第四临时共享用密钥加密然后发送给设备管理模块;以及用第四临时共享用密钥对第一内容密钥加密后发送给设备管理模块;
所述媒体安全转发模块,进一步接收摄像设备发来的使用第一内容密钥加密后的媒体流。
在第三方面的第三种可能的实现中,当所述摄像设备不支持媒体加密时,
所述媒体安全转发模块,根据预先设置的加密比例,对媒体流中每一个数据包的所述加密比例的数据使用第一内容密钥加密,并将每一个数据包中未被加密的数据进行扰码处理;
或者,
所述媒体安全转发模块,使用第一内容密钥对媒体流的全码流进行加密。
在第三方面的第四种可能的实现中,所述媒体处理单元中进一步包括:媒体安全存储模块,用于从摄像设备获取第一内容密钥加密后的媒体流;通过PBKDF2函数生成存储用的密钥SEK,PBKDF2函数中,P为硬盘ID,盐值S为从文件服务器中获取,仅保存在内存中,C值及dkLen参数作为系统参数配置或编码在程序代码中;利用SEK加密第一内容密钥,保存加密后的第一内容密钥以及利用第一内容密钥加密后的媒体流。
本发明实施例的保证媒体流安全性的方法、设备和系统,采用了下述三种处理来保证媒体流的安全性:处理1:对传输的媒体流使用内容密钥进行加密;处理2:对于对媒体流加密使用的内容密钥,将其进行加密然后在不同设备间进行传输,以便内容密钥在不同设备中同步共享,由于对内容密钥也进行了加密传输,因此,进一步提高了媒体流传输过程中的安全性;处理3:在处理2中对内容密钥进行加密使用的临时共享用密钥,也将其进行加密后在不同设备间进行传输,该临时共享用密钥是内容密钥共享过程中临时生成的,并且仅使用一次,下次共享时将重新生成新的临时共享用密钥,临时共享用密钥辅助内容密钥实现在不同设备间同步共享。临时共享用密钥用共享双方其中一方传过来的公钥进行加密,只有掌握私钥的一方能够解密。综上所述,由于整个密钥共享过程中涉及到的敏感参数均进行了加密传输,因此,大大提高了媒体流传输过程中的安全性。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作一简单地介绍,显而易见地,下面描述中的附图是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1为本发明实施例1中视频监控系统客户端的处理流程图;
图2是本发明实施例2中服务器侧的处理流程图;
图3是本发明实施例3中摄像设备的处理流程图;
图4是本发明实施例4中摄像设备的结构示意图;
图5是本发明实施例5中视频监控系统客户端的一种结构示意图;
图6是本发明实施例5中服务器的一种结构示意图;
图7是本发明实施例6中VSClient请求实况播放媒体流的处理流程图;
图8是本发明实施例7中服务器侧预先对媒体流进行录像及存储的处理流程图;
图9是本发明实施例8中服务器侧将之前录像并存储的媒体流进行回放处理的流程图;
图10是本发明实施例9中将之前存储的媒体流回放给VSClient的过程中变换MEK的实施流程图。
具体实施方式
为使本发明实施例的目的、技术方案和优点更加清楚,下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
下面结合附图和实施例,对本发明的具体实施方式作进一步详细描述。以下实施例用于说明本发明,但不用来限制本发明的范围。
为了提高视频监控系统中媒体流传输过程的安全性,本发明实施例的处理包括:处理1:对传输的媒体流进行加密;处理2:对于对媒体流加密使用的内容密钥,将其进行加密然后在不同设备间进行传输,以便内容密钥在不同设备中同步共享,由于是对内容密钥进行加密传输,因此,进一步提高了媒体流传输过程中的安全性;处理3:在处理2中对内容密钥进行加密使用的临时共享用密钥,也将其进行加密后在不同设备间进行传输,该临时共享用密钥是内容密钥共享过程中临时生成的,临时共享用密钥辅助内容密钥实现在不同设备间同步共享。临时共享用密钥用共享双方其中一方传过来的公钥进行加密,只有掌握私钥的一方能够解密。综上所述,由于整个密钥共享过程中涉及到的敏感参数均进行了加密传输,因此,大大提高了媒体流传输过程中的安全性。
下面针对视频监控系统中,不同的设备(包括视频监控系统客户端、服务器装置、摄像设备)在媒体流传输过程中的处理,分别举实施例进行说明。在下述各个实施例中,使用到了多个公钥、临时共享用密钥和内容密钥,为了便于理解,下面解释如下:
第一公钥:由服务器侧生成,并发送给视频监控系统客户端,供交互第一临时共享用密钥时的加密使用;
第一临时共享用密钥:由视频监控系统客户端生成,发送给服务器侧,供交互第一内容密钥时的加密使用;
第一内容密钥:由服务器侧生成,发送给视频监控系统客户端和摄像设备(当摄像设备支持媒体流加密功能时);
第二公钥:由服务器侧生成,针对内容密钥变更的情况,并发送给视频监控系统客户端,供交互第二临时共享用密钥时的加密使用;
第二临时共享用密钥:由视频监控系统客户端生成,针对内容密钥变更的情况,发送给服务器侧,供交互第二内容密钥时的加密使用;
第二内容密钥:由服务器侧生成,针对内容密钥变更的情况,发送给视频监控系统;
第三公钥:由摄像设备生成,并发送给服务器侧,供交互第三临时共享用密钥时的加密使用;
第三临时共享用密钥:由服务器侧生成,发送给摄像设备,供交互第一内容密钥时的加密使用;
第四公钥:在服务器侧包括不同逻辑单元时,两个逻辑单元交互第四临时共享用密钥时的加密使用;
第四临时共享用密钥:在服务器侧包括不同逻辑单元时,两个逻辑单元交互第一内容密钥时的加密使用。
需要说明的是,一个设备一般只有一对公私钥对,只要机器不重启,这对公私钥对就不变。在该设备重启后,会重新生成新的公私钥对。因此,同一个设备在上述不同业务中使用的公私钥对可能相同或不同,比如,对于服务器侧生成的第一公钥和第二公钥,可能相同或不同。
实施例1:
本实施例描述的是:在视频监控系统中,为了保证媒体流传输安全性,视频监控系统客户端的处理,参见图1,该过程包括:
步骤101:向服务器侧请求第一公钥。
步骤102:生成第一临时共享用密钥,并用请求得到的第一公钥对第一临时共享用密钥进行加密,然后发送给服务器侧。
至此,使得服务器侧获取了加密后的第一临时共享用密钥。该第一临时共享用密钥是后续为了保证传输内容密钥的安全性,服务器侧对内容密钥进行加密而使用的,因此,必须通过上述步骤101至步骤102的处理使得视频监控系统客户端与服务器侧两者都获知该第一临时共享用密钥,以保证后续该两者能够均获知加密媒体流应该使用的内容密钥。
临时共享用密钥是内容密钥共享过程中临时生成的,较佳地,仅使用一次,下次共享时可以重新生成新的临时共享用密钥。
上述步骤101至步骤102中,通过非对称加密算法完成对第一临时共享用密钥进行加密。
步骤103:接收到加密后的内容密钥后,用第一临时共享用密钥进行解密,得到第一内容密钥。
步骤104:利用第一内容密钥对接收到的媒体流进行解密。
上述图1所示的视频监控系统客户端的处理,至少可以应用于如下两个业务场景:
业务场景一、视频监控系统客户端请求实况浏览媒体流。
当应用于该业务场景时,在步骤101之前进一步包括:视频监控系统客户端向服务器侧发送实时浏览请求,以触发服务器侧的相关处理及图1中所示的视频监控系统客户端的处理。
业务场景二、视频监控系统客户端请求服务器侧将之前录像并存储的媒体流进行回放,以便观看。
当应用于该业务场景时,在步骤101之前进一步包括:视频监控系统客户端向服务器侧发送平台录像回放请求,以触发服务器侧的相关处理及图1中所示的视频监控系统客户端的处理。
在该业务场景中,可能会发生服务器侧之前录像并存储的媒体流是在不同阶段中录像并存储的,也就是说,存储并回放给视频监控系统客户端的媒体流的加密密钥可能会发生改变,这样,在上述步骤104之后,视频监控系统客户端需要进一步执行如下处理:接收到更新后的加密算法(即表示回放的媒体流的加密密钥发生了改变),缓存实时接收的媒体流,并暂停播放;向服务器侧请求第二公钥(即改变后的内容密钥);生成第二临时共享用密钥,并用请求得到的第二公钥对该第二临时共享用密钥进行加密,然后发送给服务器侧;接收到加密后的内容密钥后,用第二临时共享用密钥进行解密,得到第二内容密钥;利用第二内容密钥对缓存及当前接收的媒体流进行解密,从而实现了在回放的媒体流的内容密钥发生改变时,仍然能够解密并播放媒体流。
实施例2:
本实施例描述的是:在视频监控系统中,为了保证媒体流传输安全性,服务器侧的处理,参见图2,该过程包括:
步骤201:生成第一内容密钥、第一公钥及对应的私钥。
这里,服务器侧可以是在每次启动时,执行生成第一公钥及对应的私钥的处理。
步骤202:向视频监控系统客户端发送第一公钥。
步骤203:接收加密后的第一临时共享用密钥,用第一公钥对应的私钥进行解密后获得第一临时共享用密钥。
这里,对照上述图1所示流程,可以知道,由于视频监控系统客户端使用第一公钥对第一临时共享用密钥进行了加密,因此本步骤中,需要使用第一公钥对应的私钥进行解密,获得后续加密第一内容密钥需要使用的第一临时共享用密钥。
步骤204:用获得的第一临时共享用密钥对第一内容密钥进行加密,发送给视频监控系统客户端。
步骤205:将使用第一内容密钥加密后的媒体流发送给视频监控系统客户端。
与上述实施例1相对应,图2所示的服务器侧的处理,也至少可以应用于上述两个业务场景:
业务场景一、视频监控系统客户端请求实况浏览媒体流。
当应用于该业务场景时,在步骤201之前,进一步包括:服务器侧接收到视频监控系统客户端发来的实时浏览请求。
业务场景二、视频监控系统客户端请求服务器侧将之前录像并存储的媒体流进行回放,以便观看。
当应用于该业务场景时,在步骤201之前进一步包括步骤200:接收到视频监控系统客户端发来的平台录像回放请求,根据该请求触发服务器侧图2中所示的相关处理。
在该业务场景二中,可能会发生服务器侧之前录像并存储的媒体流是在不同阶段中录像并存储的,也就是说,存储并回放给视频监控系统客户端的媒体流的加密密钥可能会发生改变,这样,在上述步骤205之后,服务器侧需要进一步执行如下处理:检测到存储的媒体流的内容密钥从第一内容密钥变更为第二内容密钥;将更新后的加密算法发送给视频监控系统客户端;将生成的第二公钥发送给视频监控系统客户端;接收到加密后的第二临时共享用密钥后,利用第二公钥对应的私钥解密,获得第二临时共享用密钥;利用第二临时共享用密钥对第二内容密钥进行加密,发送给视频监控系统客户端。
当图2所示流程应用于业务场景二时,在上述步骤200之前,还进一步包括服务器侧预先对媒体流进行录像及存储的处理,该处理包括:
服务器侧接收到视频监控系统客户端发来的平台录像请求;之后,执行与摄像设备交互从而获得第一内容密钥加密后的媒体流;服务器侧通过PBKDF2函数生成存储用的密钥SEK,PBKDF2函数中,P为硬盘ID,盐值S为从文件服务器中获取,仅保存在内存中,C值及dkLen参数作为系统参数配置或编码在程序代码中;利用SEK加密第一内容密钥,保存加密后的第一内容密钥以及利用第一内容密钥加密后的媒体流。可见,在该处理中,通过存储用密钥SEK以及生成该SEK的算法,能够进一步保证所存储录像的安全性。
在上述各业务场景中,为了响应视频监控系统客户端的请求,需要从摄像设备获取对应的媒体流,因此,在步骤205之前服务器侧需要进一步执行如下处理,分为两种情况:
情况1:摄像设备不支持媒体加密。
此种情况下,在步骤205之前,服务器侧接收摄像设备发来的媒体流,使用第一内容密钥对媒体流进行加密,也就是说,使用内容密钥对媒体流进行加密的处理是由服务器侧完成的。
此种情况下,服务器支持的加密方案有2种,第一种是部分码流加密,第二种是全码流加密。
对于第一种部分码流加密,是综合考虑安全性与处理速度性能的问题,服务器侧对媒体流的每一个数据包进行选择性加密,也就是说,针对每一个媒体流数据包选取部分数据进行加密,比如,一种实现方式是:服务器侧根据预先设置的加密比例,比如可以是20%加密比例,对媒体流中每一个数据包的所述加密比例的数据使用第一内容密钥进行加密;对于每一个数据包中未被加密的数据,可以进行扰码处理。
对于第二种全码流加密,比如,可以调用AES-NI指令(第二代Core i5/i7支持全新的AES-NI加密解密指令集)进行硬件加速。
情况2:摄像设备支持媒体加密。
此种情况下,在步骤205之前,服务器侧向摄像设备请求第三公钥;生成第三临时共享用密钥,并用第三公钥对第三临时共享用密钥进行加密,然后发送给摄像设备;利用生成的第三临时共享用密钥加密第一内容密钥,发送给摄像设备;接收摄像设备发来的使用第一内容密钥加密后的媒体流,也就是说,使用内容密钥对媒体流进行加密的处理是由摄像设备完成的。
此种情况下,摄像设备支持的加密方案也有2种,第一种是部分码流加密,第二种是全码流加密。
对于第一种部分码流加密,是综合考虑安全性与处理速度性能的问题,摄像设备对媒体流的每一个数据包进行选择性加密,也就是说,针对每一个媒体流数据包选取部分数据进行加密,比如,一种实现方式是:摄像设备根据预先设置的加密比例,比如可以是25%加密比例,对媒体流中每一个数据包的所述加密比例的数据使用第一内容密钥进行加密;对于每一个数据包中未被加密的数据,可以进行扰码处理。
对于第二种全码流加密,比如,可以在ARM核中配一个独立的运算单元ALU,实现媒体加密的加速。
实施例3:
本实施例描述的是:在视频监控系统中,当摄像设备支持媒体加密时,为了保证媒体流传输安全性,摄像设备的处理。首先摄像设备接收到服务器侧发来的公钥请求,之后参见图3,该过程还包括:
步骤301:生成第三公钥及对应的私钥。
步骤302:向服务器侧发送第三公钥。
步骤303:接收到加密后的第三临时共享用密钥后,用第三公钥对应的私钥进行解密,获得第三临时共享用密钥。
步骤304:用获得的第三临时共享用密钥对接收到的加密后的第一内容密钥进行解密,获得第一内容密钥。
步骤305:使用第一内容密钥加密媒体流,发送给服务器侧。
在本实施例的一个优选实现过程中,综合考虑安全性与处理速度性能的问题,可以考虑对媒体流的每一个数据包进行选择性加密,也就是说,针对每一个媒体流数据包选取部分数据进行加密,比如,上述步骤305中,在使用第一内容密钥加密媒体流时,一种实现方式是:摄像设备根据预先设置的加密比例,比如可以是20%加密比例,对媒体流中每一个数据包的所述加密比例的数据使用第一内容密钥进行加密;对于每一个数据包中未被加密的数据,可以进行扰码处理。
当然,在本实施例的实现过程中,上述步骤305中,也可以对媒体流进行全码流加密,比如,可以在ARM核中配一个独立的运算单元ALU,实现媒体加密的加速。
实施例4:
本实施例描述的是:在视频监控系统中,为了保证媒体流传输安全性,摄像设备的结构和功能处理,参见图4,本实施例提出的摄像设备,包括:
公钥处理单元401,用于生成第三公钥及对应的私钥,将第三公钥发送给服务器;
临时密钥获取单元402,接收到服务器侧发来的加密后的第三临时共享用密钥后,用第三公钥对应的私钥进行解密,获得第三临时共享用密钥,发送给内容密钥获取单元403;
内容密钥获取单元403,用于利用第三临时共享用密钥对服务器发来的加密后的第一内容密钥进行解密,获得第一内容密钥,发送给媒体流处理单元404;
媒体流处理单元404,使用第一内容密钥加密媒体流,发送给服务器。
在使用第一内容密钥加密媒体流时,媒体流处理单元404的两种可选的实现包括:
第一种实现:媒体流处理单元404包括:
第一加密模块,用于根据预先设置的加密比例,对媒体流中每一个数据包的所述加密比例的数据使用第一内容密钥加密,发送给发送模块;
扰码模块,用于将媒体流的每一个数据包中未被加密的数据进行扰码处理,发送给发送模块;
第一发送模块,用于接收第一加密模块发来的加密后的数据以及扰码模块发来的扰码处理后的数据,发送给服务器。
第二种实现:媒体流处理单元404包括:
第二加密模块,使用第一内容密钥对媒体流的全码流进行加密,发送给第二发送模块;
第二发送模块,用于将接收到的全码流加密后的媒体流,发送给服务器侧。
实施例5:
本实施例提出了一种在视频监控系统中保证媒体流传输安全性的系统,包括摄像设备、服务器以及视频监控系统客户端。
其中,摄像设备可以参见图4,并采用上述实施例4中任一一种摄像设备。
参见图5,本实施例的系统中,视频监控系统客户端可以包括:
请求单元501,用于向服务器侧发送第一公钥请求,将接收到的第一公钥发送给临时密钥处理单元502;
临时密钥处理单元502,用于生成第一临时共享用密钥并发送给内容密钥处理单元503;以及用接收到的第一公钥对第一临时共享用密钥进行加密,然后发送给服务器侧;
内容密钥处理单元503,用于接收服务器侧发来的加密后的内容密钥,用接收到的第一临时共享用密钥进行解密,得到第一内容密钥,发送给媒体流获取单元504;
媒体流获取单元504,用于利用接收到的第一内容密钥对接收到的媒体流进行解密;
参见图6,本实施例的系统中,服务器可以包括:
媒体处理单元MPU 601,用于生成第一内容密钥、第一公钥及对应的私钥,将第一公钥发送给视频管理单元SMU 602;接收加密后的第一临时共享用密钥,用第一公钥对应的私钥进行解密后获得第一临时共享用密钥;用获得的第一临时共享用密钥对第一内容密钥进行加密,发送给SMU 602;以及将使用第一内容密钥加密后的媒体流发送给视频监控系统客户端;
SMU 602,用于将接收到的第一公钥、加密后的第一内容密钥转发给视频监控系统客户端,以及将视频监控系统客户端发来的加密后的第一临时共享用密钥发给MPU 601。
与上述图1所示的流程相同,本实施例的系统也可以应用于上述的业务场景一(视频监控系统客户端请求实况浏览媒体流)和业务场景二(视频监控系统客户端请求服务器侧将之前录像并存储的媒体流进行回放,以便观看)。当应用于上述业务场景二时,在一个较佳的实现中,
请求单元501中还包括:
业务请求模块,用于向服务器侧发送平台录像回放请求;
第二公钥请求模块,用于向服务器侧发送第二公钥请求,将接收到的第二公钥请求发送给第二临时密钥处理模块;
所述临时密钥处理单元502包括:
第二临时密钥处理模块,用于生成第二临时共享用密钥并发送给第二内容密钥处理模块;以及用接收到的第二公钥对第二临时共享用密钥进行加密,然后发送给服务器侧;
所述内容密钥处理单元503包括:
第二内容密钥处理模块,用于接收到加密后的内容密钥后,用接收到的第二临时共享用密钥进行解密,得到第二内容密钥,发送给媒体流更新模块;
所述媒体流获取单元504包括:
媒体流更新模块,用于接收到更新后的加密算法后,缓存实时接收的媒体流,并暂停播放;在接收到第二内容密钥后,用第二内容密钥对缓存及当前接收的媒体流进行解密,然后继续播放。
对于上述使用第一内容密钥加密后的媒体流,服务器可以是从摄像设备处接收的,也可以是自己加密生成的,也就是说,分为如下两种情况:
情况1:当所述摄像设备不支持媒体加密时,所述MPU 601接收摄像设备发来的媒体流,利用第一内容密钥对媒体流进行加密;
情况2:当所述摄像设备支持媒体加密时,
所述SMU 602进一步包括设备管理模块;MPU 601包括:密钥管理模块和媒体安全转发模块;
设备管理模块,用于生成第四公钥及对应的私钥,接收到第四公钥请求后,将第四公钥发送给密钥管理模块,接收到加密后的第四临时共享用密钥后,利用第四公钥对应的私钥进行解密,获得第四临时共享用密钥;接收到加密后的第一内容密钥后,利用第四临时共享用密钥进行解密,获得第一内容密钥;以及向摄像设备请求第三公钥;生成第三临时共享用密钥,并用第三公钥对第三临时共享用密钥进行加密,然后发送给摄像设备;利用生成的第三临时共享用密钥加密第一内容密钥,发送给摄像设备;
密钥管理模块,用于生成第一内容密钥,向设备管理模块发送第四公钥请求;生成第四临时共享用密钥,使用收到的第四公钥对该第四临时共享用密钥加密然后发送给设备管理模块;以及用第四临时共享用密钥对第一内容密钥加密后发送给设备管理模块;
所述媒体安全转发模块,进一步接收摄像设备发来的使用第一内容密钥加密后的媒体流。
当摄像设备不支持媒体加密时,
所述媒体安全转发模块,根据预先设置的加密比例,对媒体流中每一个数据包的所述加密比例的数据使用第一内容密钥加密,并将每一个数据包中未被加密的数据进行扰码处理;
或者,
所述媒体安全转发模块,使用第一内容密钥对媒体流的全码流进行加密。
当本实施例应用于上述业务场景二时,服务器还需要预先进行对媒体流进行录像及存储的处理,该处理包括:
所述MPU 601中进一步包括:媒体安全存储模块MSM,用于从摄像设备获取第一内容密钥加密后的媒体流;通过PBKDF2函数生成存储用的密钥SEK,PBKDF2函数中,P为硬盘ID,盐值S为从文件服务器中获取,仅保存在内存中,C值及dkLen参数作为系统参数配置或编码在程序代码中;利用SEK加密第一内容密钥,保存加密后的第一内容密钥以及利用第一内容密钥加密后的媒体流。
参见图6,MPU 601和SMU 602可以集成于同一服务器中,也可以设置于不同服务器中。
为了更加清楚地体现在视频监控系统中,不同的设备(包括视频监控系统客户端、服务器装置、摄像设备)在媒体流传输过程中的配合处理,下面分别针对不同的业务流程举实施例进行说明。
实施例6:
本实施例描述的是:在将媒体流传输给请求实况播放媒体流的视频监控系统客户端VSClient的过程中(对应于上述业务场景一),为了保证媒体流传输的安全性,服务器装置、VSClient和摄像头VSCamera三者配合的完成的处理过程。其中,以服务器装置中包括SMU和MPU,并且,MPU中包括密钥管理模块(KMM)和媒体安全转发模块(MDM),SMU中包括业务转发模块和设备管理模块为例,进行详细说明。参见图7,前置条件:用户登陆成功,VSClient请求实况浏览;MPU-KMM、SMU-“设备管理模块”、VSCamera-“MEK获取模块”启动时生成公私钥对,模块重启后将重新生成公私钥对。该过程包括:
步骤701、MPU-KMM收到实时浏览的请求后调用安全随机数生成函数生成媒体加密内容密钥MEK;
步骤702、MPU-KMM模块向SMU-设备管理模块请求公钥,SMU-设备管理模块将模块启动时生成的公钥返回给MPU-KMM;
步骤703、MPU-KMM生成临时共享用密钥RTEK,该密钥一次有效,每次需要使用时调用安全随机数生成函数生成;
步骤704、MPU-KMM用请求回来的公钥加密RTEK传给SMU-设备管理模块;
步骤705、SMU-设备管理模块用模块启动时生成的私钥解密获得明文的RTEK,完成RTEK的密钥交换;
步骤706、MPU-KMM利用临时共享用密钥RTEK加密内容密钥MEK得到MEK密文值,并将该值作为参数向SMU-设备管理模块请求实时浏览,同时,MPU-KMM将当前实时浏览的参数传给MPU-MDM;
步骤707、SMU-设备管理模块利用密钥交换过程获得的RTEK明文值解密获得MEK明文;
步骤708、SMU-设备管理模块向VSCamera请求公钥,VSCamera将启动时生成的公钥返回给SMU-设备管理模块;
步骤709、SMU-设备管理模块生成临时共享用密钥RTEK′,该密钥一次有效,每次需要使用时调用安全随机数生成函数生成;
步骤710、SMU-设备管理模块用请求回来的公钥加密RTEK′传给VSCamera;
步骤711、VSCamera用模块启动时生成的私钥解密获得明文的RTEK′,完成RTEK′的密钥交换;
步骤712、SMU-设备管理模块利用临时共享用密钥RTEK′加密内容密钥MEK得到MEK密文值,并将该值作为参数向VSCamera请求实时浏览;
步骤713、VSCamera利用密钥交换过程获得的RTEK明文值解密获得MEK明文,并返回通用响应消息给SMU-设备管理模块,SMU-设备管理模块返回通用响应消息给MPU-KMM;
步骤714、MPU-KMM向VSClient发送RTSP Announce通知,告知当前实况加密的算法;
步骤715、VSClient向MPU-KMM请求公钥,MPU-KMM将启动时生成的公钥返回给VSClient,SMU-业务转发模块仅负责转发消息;
步骤716、VSClient生成临时共享用密钥RTEK″,该密钥一次有效,每次需要使用时调用安全随机数生成函数生成;
步骤717、VSClient用请求回来的公钥加密RTEK″传给MPU-KMM,SMU-业务转发模块仅负责转发消息;
步骤718、MPU-KMM用模块启动时生成的私钥解密获得明文的RTEK″,完成RTEK″的密钥交换;
步骤719、VSClient向MPU-KMM请求媒体加密内容密钥MEK,MPU-KMM利用临时共享用密钥RTEK″加密内容密钥MEK得到MEK密文值,并将该值作为参数返回给VSClient;
步骤720、VSClient利用密钥交换过程获得的RTEK″明文值解密获得MEK明文;
步骤721、VSClient向MPU-MDM发起Play请求,MPU-MDM通过SMU-设备管理模块向VSCamera请求关键帧开始打流;
步骤722、VSCamera利用MEK加密实时视频流发往MPU-MDM,MPU-MDM根据MPU-KMM同步过来的实时浏览的参数将加密流转发给VSClient;
步骤723、VSClient利用MEK解密视频流进行播放。
实施例7:
本实施例描述的是:服务器侧根据VSClient的请求,预先对媒体流进行录像及存储的处理过程,以及在该过程中,为了保证媒体流传输的安全性,服务器装置、VSClient和摄像头VSCamera三者配合的完成的处理过程。其中,以服务器装置中包括SMU和MPU,并且,MPU中包括KMM和MSM,SMU中包括业务转发模块和设备管理模块为例,进行详细说明。参见图8,前置条件:用户登陆成功,VSClient请求录像;MPU-KMM、SMU-设备管理模块、VSCamera启动时生成公私钥对,模块重启后将重新生成公私钥对;该过程包括:
步骤801、MPU-KMM收到录像的请求后调用安全随机数生成函数生成媒体加密内容密钥MEK;
步骤802、MPU-KMM模块向SMU-设备管理模块请求公钥,SMU-设备管理模块将模块启动时生成的公钥返回给MPU-KMM;
步骤803、MPU-KMM生成临时共享用密钥RTEK,该密钥一次有效,每次需要使用时调用安全随机数生成函数生成;
步骤804、MPU-KMM用请求回来的公钥加密RTEK传给SMU-设备管理模块;
步骤805、SMU-设备管理模块用模块启动时生成的私钥解密获得明文的RTEK,完成RTEK的密钥交换;
步骤806、MPU-KMM利用临时共享用密钥RTEK加密内容密钥MEK得到MEK密文值,并将该值作为参数向SMU-设备管理模块请求录像,同时,MPU-KMM将当前录像的参数传给MPU-MSM,包括MEK;
步骤807、SMU-设备管理模块利用密钥交换过程获得的RTEK明文值解密获得MEK明文;
步骤808、SMU-设备管理模块向VSCamera请求公钥,VSCamera将启动时生成的公钥返回给SMU-设备管理模块;
步骤809、SMU-设备管理模块生成临时共享用密钥RTEK′,该密钥一次有效,每次需要使用时调用安全随机数生成函数生成;
步骤810、SMU-设备管理模块用请求回来的公钥加密RTEK′传给VSCamera;
步骤811、VSCamera用模块启动时生成的私钥解密获得明文的RTEK′,完成RTEK′的密钥交换;
步骤812、SMU-设备管理模块利用临时共享用密钥RTEK′加密内容密钥MEK得到MEK密文值,并将该值作为参数向VSCamera请求录像;
步骤813、VSCamera利用密钥交换过程获得的RTEK明文值解密获得MEK明文,并响应SMU-设备管理模块,SMU-设备管理模块将响应消息返回给MPU-KMM;
步骤814、MPU-MSM向VSCamera请求关键帧打流,VSCamera利用MEK加密视频流发往MPU-MSM;
步骤815、MPU-MSM通过密钥导出函数生成存储用的密钥SEK。
例如:可以选用PBKDF2函数生成,其中P为硬盘ID,盐值S可从文件服务器中获取,仅保存在内存中,C值及dkLen参数可作为系统参数配置或编码在程序代码中;考虑到硬盘可能存在损坏更换的风险,因此首次运算时,将硬盘ID加密后备份到备份服务器上,加密硬盘ID的密钥可编码在代码中;
步骤816、MPU-MSM利用SEK加密MEK保存在服务器上;
步骤817、MPU-MSM直接保存MEK加密的视频流。
实施例8:
本实施例描述的是:视频监控系统客户端请求服务器侧将之前录像并存储的媒体流进行回放,以便观看(对应于上述业务场景二),以及在该过程中,为了保证媒体流传输的安全性,服务器装置和VSClient配合的完成的处理过程。其中,以服务器装置中包括SMU和MPU,并且,MPU中包括KMM和MDM,SMU中包括业务转发模块为例,进行详细说明。参见图9,前置条件:用户登陆成功,VSClient请求录像回放;MPU-KMM模块启动时生成公私钥对,模块重启后将重新生成公私钥对。
步骤901、MPU-KMM通知MPU-MDM读取录像文件参数;
步骤902、MPU-MDM从服务器中读取录像文件参数,包括MEK密文值;
步骤903、MPU-MDM获取硬盘ID,从文件服务器上获取盐值S,通过密钥导出函数生成存储用的密钥SEK;说明:从备份服务器获取硬盘ID,并获取本机的的硬盘ID,如果ID值不同,则可以判断硬盘曾损坏,以备份服务器的硬盘ID为准;
步骤904、MPU-MDM利用生成的SEK解密MEK得到其明文值;
步骤905、MPU-MDM将录像文件参数包括明文MEK返回给MPU-KMM;
步骤906、MPU-KMM向VSClient发送RTSP Announce通知,告知当前录像文件加密的算法;
步骤907、VSClient向MPU-KMM请求公钥,MPU-KMM将启动时生成的公钥返回给VSClient,SMU-业务转发模块仅负责转发消息;
步骤908、VSClient生成临时共享用密钥RTEK,该密钥一次有效,每次需要使用时调用安全随机数生成函数生成;
步骤909、VSClient用请求回来的公钥加密RTEK传给MPU-KMM,SMU-业务转发模块仅负责转发消息;
步骤910、MPU-KMM用模块启动时生成的私钥解密获得明文的RTEK,完成RTEK的密钥交换;
步骤911、VSClient向MPU-KMM请求媒体加密内容密钥MEK,MPU-KMM利用临时共享用密钥RTEK加密内容密钥MEK得到MEK密文值,并将该值作为参数返回给VSClient;
步骤912、VSClient利用密钥交换过程获得的RTEK明文值解密获得MEK明文;
步骤913、VSClient向MPU-MDM发起Play请求;
步骤914、MPU-MDM从磁阵上获取视频文件,将MEK加密的视频流发给VSClient;
步骤915、VSClient利用MEK解密视频流进行播放。
实施例9:
本实施例描述的是:在将之前存储的媒体流回放给VSClient的过程中变换MEK的实施流程,以及在该过程中,为了保证媒体流传输的安全性,服务器装置和VSClient配合的完成的处理过程。其中,以服务器装置中包括SMU和MPU,并且,MPU中包括KMM和MDM,SMU中包括业务转发模块为例,进行详细说明。参见图10,前置条件:用户登陆成功,VSClient-媒体解密模块正在进行回放;MPU-KMM模块启动时生成公私钥对,模块重启后将重新生成公私钥对。
步骤1001、MPU-MDM发现当前录像段内容密钥为:MEK′,而上一段录像内容密钥为:MEK;
步骤1002、MPU-MDM通知MPU-KMM内容密钥变为MEK′;
步骤1003、MPU-KMM向VSClient发送RTSP Announce通知,告知当前录像文件的加密的算法;
步骤1004、VSClient缓存新录像段的视频流暂停播放;
步骤1005、VSClient向MPU-KMM请求公钥,MPU-KMM将启动时生成的公钥返回给VSClient,SMU-业务转发模块仅负责转发消息;
步骤1006、VSClient生成临时共享用密钥RTEK,该密钥一次有效,每次需要使用时调用安全随机数生成函数生成;
步骤1007、VSClient用请求回来的公钥加密RTEK传给MPU-KMM,SMU-业务转发模块仅负责转发消息;
步骤1008、MPU-KMM用模块启动时生成的私钥解密获得明文的RTEK,完成RTEK的密钥交换;
步骤1009、VSClient向MPU-KMM请求媒体加密内容密钥MEK′,MPU-KMM利用临时共享用密钥RTEK加密内容密钥MEK′得到MEK′密文值,并将该值作为参数返回给VSClient;
步骤1010、VSClient利用密钥交换过程获得的RTEK明文值解密获得MEK′明文;
步骤1011、VSClient利用MEK′解密新录像段的视频流继续播放。
本领域普通技术人员将会理解,本发明的各个方面、或各个方面的可能实现方式可以被具体实施为系统、方法或者计算机程序产品。因此,本发明的各方面、或各个方面的可能实现方式可以采用完全硬件实施例、完全软件实施例(包括固件、驻留软件等等),或者组合软件和硬件方面的实施例的形式,在这里都统称为“电路”、“单元”或者“系统”。此外,本发明的各方面、或各个方面的可能实现方式可以采用计算机程序产品的形式,计算机程序产品是指存储在计算机可读介质中的计算机可读程序代码。
计算机可读介质可以是计算机可读信号介质或者计算机可读存储介质。计算机可读存储介质包含但不限于电子、磁性、光学、电磁、红外或半导体系统、设备或者装置,或者前述的任意适当组合,如随机存取存储器(RAM)、只读存储器(ROM)、可擦除可编程只读存储器(EPROM或者快闪存储器)、光纤、便携式只读存储器(CD-ROM)。
计算机中的处理器读取存储在计算机可读介质中的计算机可读程序代码,使得处理器能够执行在流程图中每个步骤、或各步骤的组合中规定的功能动作;生成实施在框图的每一块、或各块的组合中规定的功能动作的装置。
计算机可读程序代码可以完全在用户的计算机上执行、部分在用户的计算机上执行、作为单独的软件包、部分在用户的计算机上并且部分在远程计算机上,或者完全在远程计算机或者服务器上执行。也应该注意,在某些替代实施方案中,在流程图中各步骤、或框图中各块所注明的功能可能不按图中注明的顺序发生。例如,依赖于所涉及的功能,接连示出的两个步骤、或两个块实际上可能被大致同时执行,或者这些块有时候可能被以相反顺序执行。
显然,本领域的技术人员可以对本发明进行各种改动和变型而不脱离本发明的精神和范围。这样,倘若本发明的这些修改和变型属于本发明权利要求及其等同技术的范围之内,则本发明也意图包含这些改动和变型在内。

Claims (13)

1.一种在视频监控系统中保证媒体流传输安全性的方法,其特征在于,在服务器侧执行:
生成第一内容密钥、第一公钥及对应的私钥;
向视频监控系统客户端发送第一公钥;
接收加密后的第一临时共享用密钥,用第一公钥对应的私钥进行解密后获得第一临时共享用密钥;
用获得的第一临时共享用密钥对第一内容密钥进行加密,发送给视频监控系统客户端;
将使用第一内容密钥加密后的媒体流发送给视频监控系统客户端。
2.根据权利要求1所述的方法,其特征在于,在所述生成第一内容密钥之前,进一步包括:接收到视频监控系统客户端发来的实时浏览请求或者平台录像回放请求;
如果接收到所述平台录像回放请求,在所述将使用第一内容密钥加密后的媒体流发送给视频监控系统客户端之后,在服务器侧进一步执行:
检测到存储的媒体流的内容密钥从第一内容密钥变更为第二内容密钥;
将更新后的加密算法发送给视频监控系统客户端;
将生成的第二公钥发送给视频监控系统客户端;
接收到加密后的第二临时共享用密钥后,利用第二公钥对应的私钥解密,获得第二临时共享用密钥;
利用第二临时共享用密钥对第二内容密钥进行加密,发送给视频监控系统客户端。
3.根据权利要求2所述的方法,其特征在于,在所述接收到所述平台录像回放请求之前,在服务器侧进一步执行:
接收到视频监控系统客户端发来的平台录像请求;从摄像设备获取第一内容密钥加密后的媒体流;通过PBKDF2函数生成存储用的密钥SEK,PBKDF2函数中,P为硬盘ID,盐值S为从文件服务器中获取,仅保存在内存中,C值及dkLen参数作为系统参数配置或编码在程序代码中;利用SEK加密第一内容密钥,保存加密后的第一内容密钥以及利用第一内容密钥加密后的媒体流。
4.根据权利要求1至3中任一所述的方法,其特征在于,在所述将使用第一内容密钥加密后的媒体流发送给视频监控系统客户端之前,在服务器侧进一步执行:
当摄像设备不支持媒体加密时,接收摄像设备发来的媒体流,使用所述第一内容密钥对媒体流进行加密;
或者,
当摄像设备支持媒体加密时,向摄像设备请求第三公钥;生成第三临时共享用密钥,并用第三公钥对第三临时共享用密钥进行加密,然后发送给摄像设备;利用生成的第三临时共享用密钥加密第一内容密钥,发送给摄像设备;接收摄像设备发来的使用第一内容密钥加密后的媒体流。
5.根据权利要求4所述的方法,其特征在于,当摄像设备不支持媒体加密时,
所述使用所述第一内容密钥对媒体流进行加密包括:根据预先设置的加密比例,对媒体流中每一个数据包的所述加密比例的数据使用第一内容密钥加密;相应地,所述使用第一内容密钥加密媒体流的步骤进一步包括:将每一个数据包中未被加密的数据进行扰码处理;
或者,
所述使用第一内容密钥加密媒体流包括:使用第一内容密钥对媒体流的全码流进行加密。
6.一种摄像设备,其特征在于,包括:
公钥处理单元,用于生成第三公钥及对应的私钥,将第三公钥发送给服务器侧;
临时密钥获取单元,接收到服务器侧发来的加密后的第三临时共享用密钥后,用第三公钥对应的私钥进行解密,获得第三临时共享用密钥,发送给内容密钥获取单元;
内容密钥获取单元,用于利用第三临时共享用密钥对服务器侧发来的加密后的第一内容密钥进行解密,获得第一内容密钥,发送给媒体流处理单元;
媒体流处理单元,使用第一内容密钥加密媒体流,发送给服务器侧。
7.根据权利要求6所述的摄像设备,其特征在于,所述媒体流处理单元包括:
第一加密模块,用于根据预先设置的加密比例,对媒体流中每一个数据包的所述加密比例的数据使用第一内容密钥加密,发送给发送模块;
扰码模块,用于将媒体流的每一个数据包中未被加密的数据进行扰码处理,发送给发送模块;
第一发送模块,用于接收第一加密模块发来的加密后的数据以及扰码模块发来的扰码处理后的数据,发送给服务器侧。
8.根据权利要求6所述的摄像设备,其特征在于,所述媒体流处理单元包括:
第二加密模块,使用第一内容密钥对媒体流的全码流进行加密,发送给第二发送模块;
第二发送模块,用于将接收到的全码流加密后的媒体流,发送给服务器侧。
9.一种在视频监控系统中保证媒体流传输安全性的系统,其特征在于,包括如权利要求6至8中任一所述的摄像设备、服务器以及视频监控系统客户端,其中,
所述视频监控系统客户端包括:
请求单元,用于向服务器发送第一公钥请求,将接收到的第一公钥发送给临时密钥处理单元;
临时密钥处理单元,用于生成第一临时共享用密钥并发送给内容密钥处理单元;以及用服务器发来的第一公钥对第一临时共享用密钥进行加密,然后发送给服务器;
内容密钥处理单元,用于接收服务器发来的加密后的内容密钥,用接收到的第一临时共享用密钥进行解密,得到第一内容密钥,发送给媒体流获取单元;
媒体流获取单元,用于利用接收到的第一内容密钥对接收到的媒体流进行解密;
所述服务器包括:
媒体处理单元,用于生成第一内容密钥、第一公钥及对应的私钥,将第一公钥发送给视频管理单元;接收加密后的第一临时共享用密钥,用第一公钥对应的私钥进行解密后获得第一临时共享用密钥;用获得的第一临时共享用密钥对第一内容密钥进行加密,发送给视频管理单元;以及将使用第一内容密钥加密后的媒体流发送给视频监控系统客户端;
视频管理单元,用于将接收到的第一公钥、加密后的第一内容密钥转发给视频监控系统客户端,以及将视频监控系统客户端发来的加密后的第一临时共享用密钥发给媒体处理单元。
10.根据权利要求9所述的系统,其特征在于,在所述视频监控系统客户端中,
所述请求单元还包括:
业务请求模块,用于向服务器发送平台录像回放请求;
第二公钥请求模块,用于向服务器发送第二公钥请求,将接收到的第二公钥请求发送给第二临时密钥处理模块;
所述临时密钥处理单元包括:
第二临时密钥处理模块,用于生成第二临时共享用密钥并发送给第二内容密钥处理模块;以及用接收到的第二公钥对第二临时共享用密钥进行加密,然后发送给服务器;
所述内容密钥处理单元包括:
第二内容密钥处理模块,用于接收到加密后的内容密钥后,用接收到的第二临时共享用密钥进行解密,得到第二内容密钥,发送给媒体流更新模块;
所述媒体流获取单元包括:
媒体流更新模块,用于接收到更新后的加密算法后,缓存实时接收的媒体流,并暂停播放;在接收到第二内容密钥后,用第二内容密钥对缓存及当前接收的媒体流进行解密,然后继续播放。
11.根据权利要求9所述的系统,其特征在于,在所述服务器中,
当所述摄像设备不支持媒体加密时,所述媒体处理单元接收摄像设备发来的媒体流,利用第一内容密钥对媒体流进行加密;
当所述摄像设备支持媒体加密时,
所述视频管理单元进一步包括:设备管理模块;所述媒体处理单元包括:密钥管理模块和媒体安全转发模块;
设备管理模块,用于生成第四公钥及对应的私钥,接收到第四公钥请求后,将第四公钥发送给密钥管理模块,接收到加密后的第四临时共享用密钥后,利用第四公钥对应的私钥进行解密,获得第四临时共享用密钥;接收到加密后的第一内容密钥后,利用第四临时共享用密钥进行解密,获得第一内容密钥;以及向摄像设备请求第三公钥;生成第三临时共享用密钥,并用第三公钥对第三临时共享用密钥进行加密,然后发送给摄像设备;利用生成的第三临时共享用密钥加密第一内容密钥,发送给摄像设备;
密钥管理模块,用于生成第一内容密钥,向设备管理模块发送第四公钥请求;生成第四临时共享用密钥,使用收到的第四公钥对该第四临时共享用密钥加密然后发送给设备管理模块;以及用第四临时共享用密钥对第一内容密钥加密后发送给设备管理模块;
所述媒体安全转发模块,进一步接收摄像设备发来的使用第一内容密钥加密后的媒体流。
12.根据权利要求11所述的系统,其特征在于,当所述摄像设备不支持媒体加密时,
所述媒体安全转发模块,根据预先设置的加密比例,对媒体流中每一个数据包的所述加密比例的数据使用第一内容密钥加密,并将每一个数据包中未被加密的数据进行扰码处理;
或者,
所述媒体安全转发模块,使用第一内容密钥对媒体流的全码流进行加密。
13.根据权利要求9至12中任一所述的系统,其特征在于,所述媒体处理单元中进一步包括:媒体安全存储模块,用于从摄像设备获取第一内容密钥加密后的媒体流;通过PBKDF2函数生成存储用的密钥SEK,PBKDF2函数中,P为硬盘ID,盐值S为从文件服务器中获取,仅保存在内存中,C值及dkLen参数作为系统参数配置或编码在程序代码中;利用SEK加密第一内容密钥,保存加密后的第一内容密钥以及利用第一内容密钥加密后的媒体流。
CN201310452050.9A 2013-09-27 2013-09-27 保证媒体流安全性的方法、设备和系统 Active CN104519013B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201310452050.9A CN104519013B (zh) 2013-09-27 2013-09-27 保证媒体流安全性的方法、设备和系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201310452050.9A CN104519013B (zh) 2013-09-27 2013-09-27 保证媒体流安全性的方法、设备和系统

Publications (2)

Publication Number Publication Date
CN104519013A CN104519013A (zh) 2015-04-15
CN104519013B true CN104519013B (zh) 2018-08-14

Family

ID=52793754

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201310452050.9A Active CN104519013B (zh) 2013-09-27 2013-09-27 保证媒体流安全性的方法、设备和系统

Country Status (1)

Country Link
CN (1) CN104519013B (zh)

Families Citing this family (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106935242A (zh) * 2015-12-30 2017-07-07 北京明朝万达科技股份有限公司 一种语音通信加密系统与方法
CN105656624A (zh) * 2016-02-29 2016-06-08 浪潮(北京)电子信息产业有限公司 一种客户端、服务器、数据传输方法与系统
CN108781214B (zh) 2016-06-27 2021-03-09 谷歌有限责任公司 用于对等内容共享的访问控制技术
CN106712932B (zh) * 2016-07-20 2019-03-19 腾讯科技(深圳)有限公司 密钥管理方法、装置及系统
CN108768920B (zh) * 2018-03-26 2021-09-21 苏州科达科技股份有限公司 一种录播数据处理方法及装置
CN110351232A (zh) * 2018-04-08 2019-10-18 珠海汇金科技股份有限公司 摄像头安全加密方法及系统
CN113169862B (zh) * 2018-09-13 2022-09-23 华为技术有限公司 信息处理方法、终端设备及网络系统
CN111277802B (zh) * 2020-03-03 2021-09-14 浙江宇视科技有限公司 视频码流的处理方法、装置、设备及存储介质
CN112583853B (zh) * 2020-12-28 2023-02-21 深圳数字电视国家工程实验室股份有限公司 内容流保护方法、系统及计算机可读存储介质
CN113691502B (zh) * 2021-08-02 2023-06-30 上海浦东发展银行股份有限公司 通信方法、装置、网关服务器、客户端及存储介质

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101166259A (zh) * 2006-10-16 2008-04-23 华为技术有限公司 手机电视业务保护方法、系统、手机电视服务器及终端
CN101448130A (zh) * 2008-12-19 2009-06-03 北京中星微电子有限公司 监控系统中数据加密保护的方法、系统和设备
CN102196304A (zh) * 2010-03-19 2011-09-21 华为软件技术有限公司 视频监控中生成密钥的方法及系统、设备
CN103051869A (zh) * 2012-11-15 2013-04-17 山东中孚信息产业股份有限公司 一种摄像头视频实时加密系统及加密方法

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP4855272B2 (ja) * 2005-01-20 2012-01-18 パナソニック株式会社 コンテンツ複製装置及びコンテンツ複製方法

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101166259A (zh) * 2006-10-16 2008-04-23 华为技术有限公司 手机电视业务保护方法、系统、手机电视服务器及终端
CN101448130A (zh) * 2008-12-19 2009-06-03 北京中星微电子有限公司 监控系统中数据加密保护的方法、系统和设备
CN102196304A (zh) * 2010-03-19 2011-09-21 华为软件技术有限公司 视频监控中生成密钥的方法及系统、设备
CN103051869A (zh) * 2012-11-15 2013-04-17 山东中孚信息产业股份有限公司 一种摄像头视频实时加密系统及加密方法

Also Published As

Publication number Publication date
CN104519013A (zh) 2015-04-15

Similar Documents

Publication Publication Date Title
CN104519013B (zh) 保证媒体流安全性的方法、设备和系统
KR101760092B1 (ko) 하드웨어 보안모듈을 이용한 cctv 보안강화 장치 및 그 방법
CN108449563B (zh) 对音视频加解密的方法及系统
US8364956B2 (en) Security management server and image data managing method thereof
CN110401818B (zh) 一种电力视频传输的安全通信系统
CN107277456A (zh) 一种基于Android设备的安全视频监控系统
CN101420587B (zh) 网络视频采集装置、网络视频监控系统和方法
CN107483505B (zh) 一种对视频聊天中的用户隐私进行保护的方法及系统
CN109639691B (zh) 监控数据加密的方法、装置、计算机设备及存储介质
CN104349135B (zh) 监控服务器、监控服务器的处理数据的方法以及监控系统
CN109495258B (zh) 监控数据解密的方法、装置、计算机设备及存储介质
US9385997B2 (en) Protection of control words employed by conditional access systems
KR20120071556A (ko) 영상 보안 전송 장치, 영상 데이터 수신 장치 및 키 생성 방법
WO2014056171A1 (zh) 一种实现视频遮挡的方法、装置和系统
CN103024476B (zh) 数字电视网关设备及内容安全保护的方法
EP3691257B1 (en) Internet protocol camera security system allowing secure encryption information to be transmitted
CN113422984B (zh) 视频处理方法及装置、电子设备及存储介质
CN104735484A (zh) 一种播放视频的方法及装置
KR101707663B1 (ko) Cctv 카메라를 이용한 영상 이미지 퍼즐 보안 전송 시스템 및 그 제어방법
TWI523533B (zh) 控制字符之加密方法、傳送方法、解密方法、這些方法所用之記錄媒體以及控制字符伺服器
CN107241585B (zh) 视频监控方法及系统
KR20160034286A (ko) 디코더 내의 해독키를 보호하기 위한 방법 및 이 방법을 구현하기 위한 디코더
KR101692430B1 (ko) 경찰청 영상 관제 시스템
CN111277802B (zh) 视频码流的处理方法、装置、设备及存储介质
CN114025192B (zh) 直播数据加密、解密方法、装置、存储介质及计算机设备

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant