账号权限设计需要覆盖创建、授权、使用与注销。只配置角色名称,仍可能在对象级别越权。
明确权限对象
内容、文件、客户和账号分别授权,删除与发布等敏感动作独立控制。
限制管理员扩散
只有必要角色能授权,临时权限到期撤回,避免维护人员长期共用最高权限。
检查实际接口
用低权限账号直接请求敏感资源,确认服务端拒绝。操作日志记录是谁改变了什么。
账号按职责而非职位随意授权
编辑、审核、发布和管理分别定义范围,敏感设置由受控角色处理。
用不同账号测试接口与对象,撤权后检查会话,界面隐藏功能不能代替服务端授权。
例如编辑只能改草稿,但直接调用发布接口仍成功,需在服务端执行角色控制。
相关阅读:网站管理员账号生命周期:角色、变更与离职交接。