隐私边界
TiStore 会保存和处理设备上传的音视频录像。采集告知与同意、保存周期、数据区域和业务隐私政策,由你的产品和适用法规决定。
谁做什么
- TiStore 平台:提供录像上传、保存、查询、回放和云录像管理接口。
- 你的业务系统:包括设备应用、客户端、业务服务端、账号体系、设备管理和授权规则。
- 终端用户:使用你的设备或应用的人,例如设备拥有者、家庭成员、租户成员或运维人员。
谁负责访问授权
TiStore 负责校验请求携带的签名或 Token 是否符合协议,并把 app_access_token 限定到签发时绑定的目标设备。
你的业务系统负责判断“这个用户是否应该查询、回放、导出或删除这台设备的录像”。业务服务端必须先完成用户身份、设备归属和操作权限判断,再签发短期 Token 或调用管理接口。
谁该持有什么信息
TiStore 平台
TiStore 保存录像并处理通过鉴权的请求,但不管理你的用户账号、设备归属或租户权限。家庭、组织、租户、角色和账号禁用状态都由业务系统管理。
你的业务服务端
业务服务端应持有或受控访问:
AppIdAccessKeyIdAccessKeySecret- 用户、设备和访问授权关系
业务服务端使用这些信息完成权限判断、签发两类短期 Token、查询录像索引和删除录像。
用户侧客户端
客户端通常只取得当前操作所需的最小信息:AppId、目标 device_id、短期 app_access_token,以及界面需要展示的录像信息。
客户端导出的 MP4 和截图离开 SDK 缓存后,由应用负责本地文件权限、加密、分享、备份和删除。
设备端
设备端在受控环境中使用 device_id、device_secret_key 和短期 device_access_token 上传录像。设备不应持有 AccessKeySecret。
删除与留存边界
删除请求生效后,客户端查询和回放会精确扣除已删除区间。HTTP API 的文件索引只有在删除范围完整覆盖物理文件时才隐藏该文件,底层存储空间异步回收。
你的业务系统仍需决定:
- 哪些用户可以删除录像。
- 删除前是否需要二次确认或审计。
- 客户端已经导出的本地文件如何清理。
- 业务元数据、日志和备份采用什么保留周期。
常见误区
把平台鉴权当成业务授权
签名或 Token 校验通过不表示当前终端用户天然拥有录像访问权。业务服务端必须在签发 Token 或调用删除接口前完成自己的权限判断。
为了方便,把长期密钥下发到客户端或设备
客户端和设备只取得短期 Token。AccessKeySecret 一旦进入安装包、固件或前端脚本,就破坏了安全边界。
删除云录像后忽略本地副本
TiStore 删除接口只处理平台侧录像。应用已经保存的 MP4、截图、分享副本或备份仍由你的业务系统和用户侧流程负责。