Ses teknolojileri1 Eki 2026 · 4 dk okuma

AvaritCall · Editör ekibi

TLS ve SRTP: telefon görüşmesinde ne korunur?

SIP sinyalleşmesini koruyan TLS ile medya akışını koruyan SRTP farklı kapsamlar taşır. Anahtar anlaşmasını, güven sınırlarını ve doğrulanabilir çağrı güvenliği kontrollerini birlikte inceleyin.

TLS ve SRTP: telefon görüşmesinde ne korunur?

Kısa cevap: SIP sinyalleşmesi için TLS ve ses medyası için SRTP ayrı ayrı değerlendirilmelidir. Şifreli bir kontrol bağlantısı, bütün görüşmenin sesinin korunduğunu tek başına göstermez. Güvenlik incelemesi, her bağlantı sınırında neyin korunduğunu, kimliğin nasıl doğrulandığını ve medyayı hangi tarafın işleyebildiğini açıklamalıdır. Başlangıç noktası tek bir “güvenli” etiketi değil, görüşmenin erişimden kapanışa kadar izlediği yolu gösteren kapsam haritasıdır.

Sinyalleşme ile medyayı ayırın

SIP’te TLS, sinyalleşme bağlantısının taşınmasını korumak için kullanılır; SIPS semantiği oturumun bütünü için genel bir güvenlik garantisi olarak yorumlanmamalıdır. [1] Bir çağrının kurulma mesajları ve ses paketleri farklı yollar izleyebilir. Bu nedenle bağlantı incelemesinde kontrol mesajlarının geçtiği noktaları ve sesin geçtiği noktaları ayrı işaretleyin. Birinin başarılı kontrolü, diğerinin kapsamını açıklayan belge yerine geçmemelidir.

Pratik bir inceleme formunda “hangi taraf kime bağlanıyor”, “bu bağlantı hangi korumayı kullanıyor” ve “bu gözlem neyi kanıtlıyor” soruları bulunsun. Aynı formu aktarım sonrası oluşan yeni bağlantı için de doldurun. Böylece başlangıçta doğru görünen bir kapsam açıklamasının çağrının devamına otomatik olarak taşınması önlenir.

SRTP etiketi yerine kullanılan korumayı inceleyin

SRTP, RTP ve RTCP trafiği için gizlilik, mesaj doğrulama ve tekrar oynatmaya karşı koruma sağlayan bir çerçevedir. Güvenlik hizmetleri birbirinden bağımsız seçenekler içerir. [2] Bu yüzden bir araçta yalnız “SRTP” sözcüğünün görünmesiyle değerlendirmeyi bitirmeyin. Gerçekten müzakere edilen profilin kurumun kabul koşullarını karşılayıp karşılamadığını inceleyin. Koruma adını, kullanılan kapsamı ve kabul kararını farklı alanlara yazmak, iletişim sırasında aşırı genel iddialar kurulmasını önler.

Anahtar anlaşmasını medya korumasından ayırın

DTLS-SRTP’de DTLS el sıkışması anahtar malzemesini ve parametreleri kurar; medya SRTP ile korunur. [3] Bu ayrım, el sıkışmanın tamamlanması ile uygulamanın doğru medyayı almasını ayrı kontrol noktaları yapar. Anahtar anlaşmasının başarısını incelemek için gizli anahtarları dışa aktarmayı bir gereklilik gibi görmeyin. Protokol durumu ve beklenen kimlik doğrulaması hakkında yeterli, sınırlı kanıt toplamayı hedefleyin.

Karşı tarafın kimliği ile yalnız ağ bağlantısının bulunması farklı değerlendirmelerdir. WebRTC güvenlik mimarisi, sinyalleşmenin ve medya kimlik bilgilerinin ilişkisinin önemini ele alır. [4] İnceleme sırasında kimliğin hangi mekanizmaya dayandığını ve hangi tarafın yetkilendirme kararını verdiğini sorun. Kullanıcıya verilen güvenlik açıklaması, teknik olarak gerçekten doğrulanan kapsamla aynı olmalıdır.

Kapsam tablosunu inceleme sorularıyla doldurun

Koruma kapsamını açıklamak için karar tablosu
AlanDoğrulanacak konuAyrı incelenecek alan
SinyalleşmeBağlantı ve karşı taraf kimliğiSesin taşıma koruması
MedyaSeçilen profil ve medya son noktalarıKayıt ve işleme yetkileri
Anahtar anlaşmasıBaşarılı anlaşma ve kimlik bağlamıUygulama görev başarısı
İşleme sınırıSesin işlendiği güven sınırıSonraki bağlantının koruması

Tablo, bir denetim sertifikası veya otomatik geçer sonucu üretmez. Her satırın kanıtı ve sorumlusu olmalıdır. Belirsiz bir satır için “mevcut bilgimiz yeterli değil” yazmak, doğrulanmamış kapsamı kesinmiş gibi sunmaktan daha kullanışlıdır. Çözülmesi gereken soru, ilgili bağlantının sahibine somut biçimde aktarılabilir; örneğin profil kabul koşulu veya aktarımdan sonraki yeni medya sınırı sorulabilir.

Güven sınırını bütün yol boyunca takip edin

Bir medya işleyicisi sesi çözerek dönüştürüyorsa, giriş bağlantısının koruması ile çıkış bağlantısının koruması ayrı kapsamlardır. DTLS-SRTP standardı, medya karıştırıcısının ayrı akışları çözüp yeniden koruduğu durumu açıklar. [3] Tasarım incelemesinde bu tür sınırları görünür kılın. “Ağda şifreli taşınıyor” ifadesini, yetkili işleyicinin sesi hiç göremediği anlamına genişletmeyin. İşleme erişimi ve saklama kuralları ayrıca tanımlanmalıdır.

Varsayımsal senaryo: destek çağrısı aktarımı

Bir destek çağrısı önce otomatik karşılama, ardından insan temsilciyle devam etsin. İnceleyen ekip ilk aşamadaki sinyalleşme ve medya korumasını kaydeder. Aktarım gerçekleştiğinde yeni uçları ve yeni müzakereyi kontrol eder; önceki aşamanın sonucunu kopyalamaz. Koruma koşulu karşılanmadığında çağrının nasıl ele alınacağı da tasarımın kabul kurallarında bulunmalıdır. Kullanıcıya gösterilen durum, belirlenmiş kuralın sonucuyla tutarlı olmalıdır.

Sorun araştırılırken ekibe örnek konuşma yerine önce sınır haritası ve gerekli durum alanları verilebilir. Paket izi paylaşılacaksa erişim kapsamı, içerdiği kimlik bilgileri ve yaşam süresi ayrıca ele alınır. İncelemenin ürünü, “güvenli çağrı” gibi genel bir başlık yerine hangi aşamada hangi koşulun doğrulandığını anlatan bir kayıttır. Bu kayıt, sonraki değişikliklerin aynı sınırları yeniden değerlendirmesine yardımcı olur.

Kontrol listesi

  • Sinyalleşme ve medya bağlantılarını ayrı gösterin.
  • Her bağlantının son noktalarını ve güven sınırını adlandırın.
  • Seçilen koruma profilini kabul koşullarıyla eşleştirin.
  • Kimlik doğrulaması ve anahtar anlaşmasının sonucunu kontrol edin.
  • Aktarım, yeniden bağlantı ve köprüleme sonrası kapsamı yeniden inceleyin.
  • Anahtarları ve kişisel görüşme verilerini teşhis kayıtlarına gereksiz eklemeyin.
  • Kayıt erişimi ve saklama kurallarını taşıma korumasından ayrı değerlendirin.

Sık sorulan sorular

TLS varsa ses de şifreli midir? Ses yolunu ayrıca incelemek gerekir. Kontrol bağlantısı hakkındaki bir gözlem, medya bağlantısına doğrudan uygulanamaz. Korumanın hangi bağlantıda başlayıp nerede sona erdiğini belirtin.

SRTP uçtan uca şifreleme anlamına gelir mi? Hangi uçlar arasında kullanıldığını bilmeden bu sonuca varmayın. Medya işlemesi yapan bir ara nokta varsa her korunan bölümün ve işleme sınırının kapsamı açıklanmalıdır.

Şifreleme, kayıt politikasını da çözer mi? Taşıma koruması ile kaydın erişimi, saklanması ve silinmesi farklı kararlardır. Aynı inceleme planında ele alınabilirler, fakat birinin doğrulanması diğerinin doğrulandığı anlamına gelmez.

Kaynaklar
  1. [1]RFC 5630: The Use of the SIPS URI Scheme in the Session Initiation Protocol (SIP) — IETF / RFC Editor, 2009-10 (erişim: 2026-10-01)
  2. [2]RFC 3711: The Secure Real-time Transport Protocol (SRTP) — IETF / RFC Editor, 2004-03 (erişim: 2026-10-01)
  3. [3]RFC 5764: Datagram Transport Layer Security (DTLS) Extension to Establish Keys for the Secure Real-time Transport Protocol (SRTP) — IETF / RFC Editor, 2010-05 (erişim: 2026-10-01)
  4. [4]RFC 8827: WebRTC Security Architecture — IETF / RFC Editor, 2021-01 (erişim: 2026-10-01)
İlgili çözümler

Kendi çağrılarınızda görün.

5 dakikada kurun. Kayıtta 5 $ hediye, kullandıkça öde — taahhüt yok.

Okumaya devam et