网站外包中的账号权限分级,核心是把“谁能看、谁能改、谁能发布、谁能管人”拆开,而不是给每个外包人员一个管理员账号。常见误解是“外包团队人少,共用账号最省事”,但一旦出现误操作、人员更替或纠纷,就无法判断是谁改了什么。正确起点是:先列出需要外包参与的工作,再按最小权限原则分配角色,最后保留自己的超级管理员控制权。
共用账号的问题不在密码泄露本身,而在于操作不可追溯。多个外包人员使用同一账号时,日志里只显示一个用户名,无法区分是谁改了模板、删了页面或调整了支付配置。出现问题时,你既不能定位原因,也无法要求具体的人负责。另一个后果是权限只增不减:为了方便,共用账号往往直接给最高权限,后续想收回某个人的访问权,只能改密码,影响所有使用者。
要判断是否已经陷入这种状态,可以检查三点:是否有多人知道同一个后台密码;是否无法从操作记录中对应到具体人员;是否外包方同时拥有内容发布、插件安装和用户管理权限。如果三点都符合,说明权限分级尚未建立。
权限分级不必一开始就做得很复杂,但角色边界要清楚。可以按以下四类角色分配,再根据实际外包范围增减:
如果外包涉及服务器、数据库或代码仓库,权限要单独分级,不能和网站后台账号混在一起。例如代码仓库可以给“只读”或“可提交合并请求”权限,而不是直接给主分支写入权。适用条件是:外包工作越偏向内容维护,权限越应限制在编辑和发布层;越偏向技术开发,越应通过独立环境或代码审查流程控制,而不是开放生产环境的管理员账号。
第一次做权限分级,可以按下面顺序执行:
判断分级是否有效的标准很简单:任意一次内容改动,你能在几分钟内说出是哪个账号操作的;收回某个人的权限时,不影响其他外包人员继续工作。如果做不到,就需要回到角色拆分重新调整。
权限分级不只是分配,还包括回收。外包合作暂停或结束时,优先检查三类权限:网站后台的管理员或发布者角色、服务器或主机的登录方式、代码仓库和部署工具的访问权。只删除网站后台账号,而保留服务器密钥或仓库权限,等于分级没有完成。回收后应验证一次:用被停用的账号尝试登录,确认无法进入;检查是否还有以该人员邮箱或手机号作为找回方式的账号。
下一步,先打开网站后台的用户管理页面,列出当前所有账号和对应角色,标出哪些属于外包人员、哪些权限超出其实际工作范围,然后从权限最高、使用人数最多的账号开始拆分。这个动作不需要等技术方案确定后再做,现在就可以完成第一轮清理。