账号权限分级,是按“人需要完成什么操作”来分配最小必要权限,而不是按职位高低或图省事直接给管理员。落到网站建设项目里,通常先分角色,再分操作范围,最后用可核查的记录确认每一级权限是否真的够用、是否真的收得住。下面这份清单按“要查什么、怎么查、结果说明什么”来组织,可以直接拿去核对自家站点或服务商交付的后台。
要查什么:后台现有账号总数、每个账号的归属人、是否存在多人共用一个账号。
怎么查:进入网站后台的用户管理页,导出或逐条记录账号名、绑定邮箱、最近登录时间、创建时间。重点找“admin”“运营”“测试”这类无法对应到具体个人的名字。
结果说明什么:如果存在共用账号,权限分级就无从谈起——因为无法追溯是谁做了改动。此时第一步不是继续分级,而是先给每个实际操作者建立独立账号,再谈角色划分。
网站建设场景下的权限,可以按“看、改内容、改结构、改配置、管账号”五个层级递进。分级依据是操作造成的后果,而不是头衔。
要查什么:现有角色是否覆盖这五层,还是所有人都挤在最高层。
怎么查:拿一个普通编辑账号登录,尝试保存站点设置、安装插件、删除其他用户。如果这些操作都能成功,说明分级没有生效。
结果说明什么:普通编辑能改配置,意味着一次误操作就可能让整站不可访问。判断标准很简单:把每个账号的实际操作权限,和它应该停留的层级对比,多出来的部分就是要收回的。
分级不是一次分完就结束,而是每次人员变动、每次新增功能后都要重新核对。下面是可以直接执行的检查步骤。
结果说明什么:如果测试账号在尝试越权操作时被明确拒绝,说明分级生效;如果只是菜单隐藏但直接访问地址仍能操作,说明权限只做了表面限制,需要继续查后台的接口或控制器权限。
很多网站把两者混在一起:能发文章的人,顺带也能改别人密码。这两类权限必须分开。
要查什么:内容编辑角色是否同时拥有用户管理、角色分配、密码重置的入口。
怎么查:用内容编辑账号登录,直接访问用户管理页面的地址。如果页面打开且能操作,说明两类权限没有隔离。
结果说明什么:内容权限影响的是页面显示,账号权限影响的是谁能进入后台。前者出错可以回滚内容,后者出错可能导致后台被他人接管。因此账号权限只应集中在管理级,且开启操作日志。
如果网站是早前建设的,或者由外部服务商交付,不要默认权限已经分好。可以要求对方提供后台账号清单和角色说明,然后自己用一个低权限账号实测。需要核对的包括:是否还留有离职人员账号、是否有默认管理员账号未改名、是否开启了登录失败次数限制。这些都属于可当场验证的项目,不依赖对方的口头承诺。
下一步,先导出你当前后台的账号与角色清单,按上面的五层权限给每个账号标出实际层级和应有层级,把两者不一致的账号单独列出来,再决定是调整角色还是停用账号。这份对照表就是后续每次人员变动时的核查底稿。