账号权限分级,核心是先把“人”和“能做的动作”分开:按岗位职责划分角色,再给角色分配最小必要权限,最后用日志和定期复核验证是否真的生效。它不是把所有人设成管理员或编辑就完事,而是让每个账号只能访问完成工作所需的功能和数据。适用前提是团队有明确分工;如果只有一两个人运营,分级可以简化,但保留管理员与普通成员两层仍有必要。
权限分级通常从三个维度展开:功能权限、数据范围、操作级别。功能权限指能否发布文章、修改页面、安装插件、查看订单;数据范围指只能看自己负责的栏目,还是能看全站内容;操作级别指只能编辑草稿,还是可以审核、发布、删除。把这三个维度列成一张表,再对应到具体岗位,比凭感觉分配更可靠。
常见角色可以这样划分:超级管理员负责账号与安全设置;内容编辑负责创建和修改草稿;审核人员负责发布与退回;设计或开发人员负责模板与代码,但不接触财务数据;访客或外部合作方只给临时、限时的查看或提交权限。角色名称可以自定义,关键是每个角色对应一组明确动作。
最小权限原则的意思是:只给完成当前任务必需的权限,不多给。执行时可以按下面步骤操作:
验收信号包括:普通编辑看不到“删除站点”按钮;外部人员登录后只能看到被授权的栏目;修改权限后,对方刷新页面立即生效,而不是仍能操作旧功能。如果发现越权仍可执行,说明权限没有真正落到角色上,需要回到角色配置检查。
当有人反馈“不该看到的内容看到了”或“该能发的发不出去”,不要直接改权限。先收集四类证据:账号名、发生时间、具体操作路径、页面返回结果。然后按顺序排查:
可能原因和已经定位的原因要分开写。例如“编辑能删除文章”可能是角色权限给多了,也可能是某个插件提供了独立删除入口;只有逐一关闭插件或对比角色配置后,才能确认是哪一种。不要因为一个现象就断定是系统漏洞。
权限分级不是一次配置就结束。建议每季度做一次账号清单复核:列出所有账号、对应角色、最后登录时间,停用超过一定时间未登录的账号。人员离职或转岗当天,先停用账号,再移交内容,最后删除或降级权限。复核时重点看三类信号:是否存在长期未用的高权限账号;是否有角色权限被临时放大后没有收回;是否有共用账号仍在活跃。
如果团队使用多个系统,比如网站后台、统计工具、客服系统,权限要分别管理,不要用同一个高权限账号打通所有系统。每个系统单独记录谁能做什么,才能避免一处泄露导致多处失控。
下一步:打开你当前网站后台的账号列表,按上面的角色表给每个账号标注“当前角色”和“实际需要的角色”,把两者不一致的账号先降级到最小权限,再用一个测试账号验证越权操作是否被拒绝。