7. 安全考虑 (Security Considerations)
SDP 会话描述 (session descriptions) 以及承载它们的协议, 可以防止消息被修改或被窃听.
SDP 会话描述包含建立多种网络服务所需的信息. 在许多情况下, 应确保信息以具备机密性和完整性保护的方式传送给接收方.
会话描述 MAY 使用适合所用传输的安全协议来传送. 例如:
- 通过 HTTP 传送时, SHOULD 使用 TLS [RFC8446]
- 通过 SIP 传送时, SHOULD 使用 [RFC3261] 中描述的机制
- 通过 email 传送时, SHOULD 使用 S/MIME [RFC8551]
适用于 SDP 的安全考虑在很大程度上取决于 SDP 的使用方式. SDP 使用 URI 来标识资源. [RFC3986] 的安全考虑适用于这些 URI.
会话描述包含传输地址以及其他可能被用来攻击系统的信息. 应注意确保会话描述只分发给受信任的各方.
SDP 规范未提供任何机制, 用于认证会话描述发起者的身份, 或会话描述接收者的身份.
使用会话描述中的信息建立的媒体流 MAY 面临多种安全威胁. 用于建立媒体流的协议所对应的安全考虑同样适用.
SDP 中的带宽规范可能被用于造成拒绝服务攻击, 例如诱使接收者分配过多资源.
连接地址字段可能被伪造, 从而将媒体流量导向非预期的接收者.
SDP 会话描述可以包含可能被自动解引用的 URI. [RFC3986] Section 7 的安全考虑适用于这些 URI.
本规范弃用用于传送加密密钥的 "k=" 行. 现代应用 SHOULD 使用更安全的密钥管理机制, 例如 DTLS-SRTP [RFC5763] 或 SDP Security Descriptions for Media Streams [RFC4568].