Security Hardening
生产交付前完成:修改默认凭据、限制网络访问、核对应用权限。
1. 凭据与 Token
1.1 Web 改密
- 进入 Settings → Device Info → Change Password。
- 填写旧密码、新密码和确认密码。
- 点击 Confirm。
- 服务恢复后使用新密码重新登录。

改密后旧 Web 会话和 Token 失效。当前固件不会强制首次改密;忘记 Web 密码无法通过设备恢复,只能联系支持重新刷机。
1.2 SSH
ssh root@<设备IP>
passwd
生产环境优先使用密钥登录。
1.3 API Token
生产环境更换 API 静态密钥并同步对接系统。Token 按密码保管,不写入日志或仓库;API 字段、认证方式和集成密钥配置见 neoruntime OpenAPI。
2. 网络限制
| 端口 | 用途 | 建议 |
|---|---|---|
:443 | Web / REST API | 仅允许运维网段 |
:8554 | RTSP | 仅允许视频消费端;无认证 |
:22 | SSH | 限制来源 IP,不使用时封禁 |
设备放在内网或 VLAN,禁止直接映射公网。需要远程访问时使用 VPN 或经过认证的内网代理。
3. 应用权限
安装应用时只授予实际需要的权限:
路径:Applications → Import → Permissions。


| 权限 | 原则 |
|---|---|
| AI Models Access | 只选实际调用的模型,并设置 QPS / 并发上限 |
| Video Stream Permissions | 只选实际读取的码流 |
| Event Permissions | 只选需要发布或订阅的主题 |
| Network Mode | 默认 Isolated Mode;确需访问外部服务时再评估 Host |
| Device controls | 按需授予灯光、IR Cut、PTZ、镜头控制 |
只安装自建镜像或官方 neoruntime-apps 发布的包,并核对来源和版本。