Skip to content

隐私边界

TiStore 会保存和处理设备上传的音视频录像。采集告知与同意、保存周期、数据区域和业务隐私政策,由你的产品和适用法规决定。

谁做什么

  • TiStore 平台:提供录像上传、保存、查询、回放和云录像管理接口。
  • 你的业务系统:包括设备应用、客户端、业务服务端、账号体系、设备管理和授权规则。
  • 终端用户:使用你的设备或应用的人,例如设备拥有者、家庭成员、租户成员或运维人员。

谁负责访问授权

TiStore 负责校验请求携带的签名或 Token 是否符合协议,并把 app_access_token 限定到签发时绑定的目标设备。

你的业务系统负责判断“这个用户是否应该查询、回放、导出或删除这台设备的录像”。业务服务端必须先完成用户身份、设备归属和操作权限判断,再签发短期 Token 或调用管理接口。

谁该持有什么信息

TiStore 平台

TiStore 保存录像并处理通过鉴权的请求,但不管理你的用户账号、设备归属或租户权限。家庭、组织、租户、角色和账号禁用状态都由业务系统管理。

你的业务服务端

业务服务端应持有或受控访问:

业务服务端使用这些信息完成权限判断、签发两类短期 Token、查询录像索引和删除录像。

用户侧客户端

客户端通常只取得当前操作所需的最小信息:AppId、目标 device_id、短期 app_access_token,以及界面需要展示的录像信息。

客户端导出的 MP4 和截图离开 SDK 缓存后,由应用负责本地文件权限、加密、分享、备份和删除。

设备端

设备端在受控环境中使用 device_iddevice_secret_key 和短期 device_access_token 上传录像。设备不应持有 AccessKeySecret

删除与留存边界

删除请求生效后,客户端查询和回放会精确扣除已删除区间。HTTP API 的文件索引只有在删除范围完整覆盖物理文件时才隐藏该文件,底层存储空间异步回收。

你的业务系统仍需决定:

  • 哪些用户可以删除录像。
  • 删除前是否需要二次确认或审计。
  • 客户端已经导出的本地文件如何清理。
  • 业务元数据、日志和备份采用什么保留周期。

常见误区

把平台鉴权当成业务授权

签名或 Token 校验通过不表示当前终端用户天然拥有录像访问权。业务服务端必须在签发 Token 或调用删除接口前完成自己的权限判断。

为了方便,把长期密钥下发到客户端或设备

客户端和设备只取得短期 Token。AccessKeySecret 一旦进入安装包、固件或前端脚本,就破坏了安全边界。

删除云录像后忽略本地副本

TiStore 删除接口只处理平台侧录像。应用已经保存的 MP4、截图、分享副本或备份仍由你的业务系统和用户侧流程负责。

TiStore 开发文档