先看结论
功能权限回答能做什么,数据范围回答能对哪些记录做,字段权限回答能看到多少。组织变更、临时授权和人员离职都要有失效路径,并在服务端逐次校验。
主管需要查看团队数据,业务员只应看到负责客户,临时支援人员又可能需要跨部门协作。一个“管理员或普通用户”的开关很难覆盖这些差异,权限设计也不能只停留在菜单是否显示。
01|功能和数据范围分别建模
02|接口层裁剪敏感字段
03|临时授权有到期时间
04|调岗区分历史归属
一、角色不是组织关系的替代品
给所有销售同一个角色可以开放客户模块,但不能说明每个人能看哪些客户。若为了区分部门不断创建新角色,组织调整一次就可能产生大量重复配置。
把岗位能力、组织归属和数据范围分别建模,先用业务矩阵列出谁对哪些对象可读、可改、可导出。角色承载常见操作组合,具体记录的归属与协作关系再决定允许范围。

二、字段也需要分级展示
员工可以查看订单进度,不一定需要查看客户完整联系方式或内部成本。将敏感信息全部放进接口返回,再用前端样式隐藏,并不能形成可靠的数据边界。
从接口响应开始按授权返回字段,必要时脱敏展示并单独控制查看原文。财务金额、联系方式和附件下载分别评估,避免一个页面授权连带开放所有隐藏数据。
三、协作权限应有期限和原因
跨部门处理一个项目时,临时开通全部数据权限最省事,却可能长期无人收回。任务结束后仍可导出客户资料,管理员未必能从日常菜单中发现这种遗留授权。
授权记录说明对象范围、操作类型、申请原因、批准人和截止时间。到期自动失效,延期重新确认;优先授予特定项目或客户范围,而不是为了处理一张单据开放整个部门。

四、人员调动同时影响历史与未来
员工转部门后,其过去创建的业务记录是否跟随转移,不能仅由当前部门字段决定。否则一个组织调整可能让旧部门报表突然少数据,也让新部门看到本不该接触的历史资料。
分别记录数据创建时归属、当前负责人和允许协作范围。明确历史报表口径与交接清单,调动时逐项分配未完成任务;历史操作日志保留原身份,不改成接任人的姓名。
五、所有访问入口都执行同一边界
列表页看不到某记录,并不代表详情接口、导出任务和附件链接也被保护。OWASP授权指南强调默认拒绝与每次请求检查,这一原则也适用于后台看似不起眼的辅助入口。(参考:OWASP:授权检查指南)
建立统一授权检查并覆盖查询、详情、修改和下载。不要把难猜的记录编号当作权限控制,导出任务启动与领取结果时都需复核当前权限,过期链接不能绕过账号停用。

六、管理员的例外操作也应可见
管理员为了协助排查直接改客户归属,如果没有原因和前后值,后续人员难以判断是业务交接还是误操作。拥有管理权限不意味着可以不受约束地处理敏感数据。
对批量导出、授权变更和数据转移设置额外确认与审计。高影响操作可采用复核机制,日志记录对象、时间和结果但不写入密钥等敏感内容;异常授权定期复查。
七、用反向测试检验权限
验收只验证主管能打开报表,会漏掉普通员工也能打开的问题。权限测试的重点是未经授权时不能成功,而且拒绝之后不能泄露正文、字段或文件位置。
准备同部门不同负责人、跨部门、临时到期和已离职等账号,逐个测试接口和导出。组织变化后重复同一组检查,核对缓存与令牌是否使旧权限继续有效,避免配置正确但执行滞后。
上线前检查清单
- 01 功能和数据范围分别建模
- 02 接口层裁剪敏感字段
- 03 临时授权有到期时间
- 04 调岗区分历史归属
- 05 详情导出附件同样鉴权
- 06 管理例外操作留痕
- 07 离职及时收回访问能力
- 08 包含越权失败测试
武汉米能科技有限公司以“米能软件”对外提供APP、微信小程序、企业管理系统与AI应用定制开发。项目先确认业务边界、资料基础与验收样例,再确定实施范围和技术路线。具体功能、交付周期、数据权限及维护责任以双方确认的方案和合同为准。
软件与 AI 应用定制开发
米能软件
官网:https://www.whmn.cn/
项目咨询:17702712713
邮箱:cjchain@qq.com
对外联系地址:武汉市江汉区唐家墩顶琇国际城 C10 栋

微信扫码咨询
需要进一步沟通项目吗
可以通过电话、微信或邮箱联系武汉米能科技有限公司,先说明业务目标与第一版范围。