接手一个客户的站,第一件事我习惯看用户列表。那次列表里有十七个管理员账号,老板自己只认得出四个。
剩下十三个是什么来路?有前任建站公司留的,有做seo的外包团队开的,有实习生离职忘删的,还有两个名字叫"test"和"admin888"的,谁也说不清哪来的。这十七个人,每一个都有权限删掉整个网站。
权限泛滥是怎么形成的
没人是故意的。开账号的时候图省事,管他要干什么,直接给管理员,省得回头说权限不够。用完了没人记得收回。人员一走,账号成了孤儿。
更常见的是共用账号。全公司三个人共用一个admin账号,密码写在群公告里。出了事查不到是谁干的,改密码要通知一圈,离职了得全员重设。
这种状态下谈安全,都是空话。你门锁再好,钥匙配了十七把散在外面,锁就是个摆设。
分级不难,就是要有人管
主流建站系统本身自带角色划分,管理员、编辑、作者、订阅者,权限范围差别很大。给内容运营开编辑权限,他能发文章改产品,动不了系统设置和插件,误操作的天花板就被限死了。
外部合作方的账号,一律设有效期。做seo的团队要后台权限,给编辑级,合作结束当天停用。这话在合作开始时就说清楚,没人会觉得你不信任他,专业的团队反而觉得你懂行。
管理员账号控制在两个以内。一个日常用,一个封存备用,密码写下来放保险柜。这不是夸张,我见过公司唯一的管理员突发疾病住院,全公司改不了网站上一个错别字。
密码这块,说几句得罪人的
用公司名加123的,用老板生日的,用手机号后六位的,我在广州本地企业后台见了十年。这种密码扛不住三分钟的暴力破解。
三个动作能挡掉九成风险:密码用密码管理工具生成随机的、开启两步验证、限制登录失败次数并封锁IP。第二条最有效,密码泄露了没有第二重验证也进不去。
后台登录地址也建议改掉。默认路径全世界都知道,改成一个自定义的,扫描器就找不到门在哪儿。这一步不花钱,效果立竿见影。
广州独立站制作,账号牵扯的钱更多
外贸站后台连着的东西可不只是内容。支付网关的设置、订单数据、客户名单、广告投放账户,任何一个权限没管住都是真金白银的损失。
客户资料尤其敏感。GDPR现在是基本要求,客户个人数据谁能看、看了做什么,规则里管得很细。你后台十几个来路不明的账号能随便导出客户名单,这本身就是违规状态。
广告账户的权限也别乱给。代运营公司要账户权限,用平台的授权功能给管理权限,别直接把账号密码给人。合作结束一键收回,账户资产和历史数据都还在你手里。
定期清账,半年一次
把这件事排进日历,半年一次,二十分钟搞定。打开用户列表,一个个核对:这人还在职吗、还需要这个权限吗、最后登录是什么时候。三个月没登录过的,先停用观察,没人喊就删掉。
再顺手改一次核心密码。麻烦,可它比出事之后追责有用得多。
超过73%的中大型企业已经把官网当成核心营销资产。资产得有人保管,钥匙得登记造册。你公司的财务章不会随便放抽屉里,网站后台的管理员权限,分量不比那个轻。
操作留痕,出事才有据可查
网站上某个价格被改错了,损失几万块。查是谁改的?没有日志,查不出来,最后不了了之,下次照旧。
装个记录操作日志的插件,谁在什么时候改了什么,全都记下来。这东西的价值不在事后追责,在于它让每个人操作时都多想一秒。我给客户装完之后,误操作的次数肉眼可见地下降。人性就是这样,知道有人看着,手上就稳当。这个插件多数是免费的,装完基本不用管,属于一次投入长期受益的东西。
广州网站建设
如没特殊注明,文章均为高端网站定制专家万智网络原创,转载请注明来自https://www.wanzhiweb.com/xwzx/jyfx/18132.html


