只读权限防不住泄密
开头(一个真实到让人后背发凉的场景)
两个月前,一家做工业设计的公司找到我,开口第一句话是:
“我们给核心图纸文件夹设了只读权限,结果一个工程师离职前,花两天把100多张图纸全部下载到U盘带走了。现在他去了竞争对手那边,我们连告都告不了——因为只读权限本身就允许下载。”
很多人以为"只读"等于"只能看不能拷"。这是一个致命误解。
只读权限管的是:你在存储系统上能不能修改、删除文件。 只读权限管不了的是:你打开文件之后,能不能另存、截屏、录屏、拍照、拷到U盘、发到微信。
说到底,权限只能管文件在系统里的行为,管不了文件离开系统后的命运。
如果你的核心资产是图纸、源代码、客户名单、财务报表——光设个只读权限,跟没设区别不大。今天讲清楚:文件防泄密,到底需要哪几道防线。
文件离开系统后的三种失控场景
场景一:下载即失控
只读权限允许"打开文件",而大部分系统的"打开"等于"下载到本地临时目录再打开"。文件一旦到了本地, employee 用什么方式复制走,系统完全无感知。
- 另存为到桌面 → 拷到U盘 → 带走
- 截屏/录屏 → 保存图片/视频 → 带走
- 手机拍照 → 带走
这不是"会不会"的问题,是"什么时候"的问题。
场景二:外发即扩散
很多企业允许生成外发链接给客户或合作伙伴。但传统外发链接一旦发出去:
- 对方可以下载原始文件 → 二次转发失控
- 没有有效期 → 链接永久有效,离职后还在用
- 没有访问限制 → 任何人拿到链接都能打开
- 没有水印 → 转发出去无法溯源
一个外发链接,就是一个不受控的扩散源。
场景三:离职即带走
这是最常见也最痛的场景。员工在职期间积累的文件访问权限,在离职时如果只销了账号,此前已经下载到本地的文件根本管不了。
更隐蔽的情况:离职前一周密集下载大量文件,如果你没有操作日志审计,事后根本不知道发生了什么,更拿不出证据。
防泄密的四道防线:从"管权限"升级到"管内容"
真正的防泄密,不是在权限层设一道墙,而是在文件生命周期的每个环节设防线。我把它总结为四道:
第一道:文件不落地——能看,但拿不走
这是最核心的一道防线。
**“文件不落地”**的意思是:用户在线预览文件时,原始文件不下载到本地磁盘,而是通过服务端渲染后以流式画面传输到客户端。用户看到的是画面,不是文件本身。
- 在线预览:看得到,碰不到原文件
- 禁止下载:只读权限 + 禁止另存 + 禁止截屏(客户端层面拦截)
- 禁止复制粘贴:预览界面内容无法被复制到剪贴板
效果:员工能正常查看图纸、文档,但无法把原始文件弄到本地。这是从"管权限"到"管内容"的根本转变。
第二道:动态水印——截了屏也能溯源
就算拦截了下载,还有截屏、拍照这条路。水印就是给每一步操作打上"谁干的"标记。
有效的水印应做到:
- 水印内容包含:当前用户名 + 时间 + IP地址
- 水印铺满整个预览界面,无法裁掉
- 水印不可被前端代码移除(服务端渲染叠加,不是CSS层)
- 截屏/拍照后,通过水印仍可定位到具体人
有人会说"水印可以被PS掉"。没错,但水印的价值不是100%防截屏,而是提高泄密成本+提供溯源证据。当员工知道截屏带水印、公司能查到是谁,泄密冲动就大幅降低。
第三道:外发管控——发出去的文件也能"召回"
外发不是不能做,而是要做"可控外发":
| 管控维度 | 说明 |
|---|---|
| 有效期 | 外发链接设过期时间,到期自动失效 |
| 访问次数 | 限制打开次数,防止反复查看 |
| 访问密码 | 必须输入密码才能打开 |
| 禁止下载 | 对方只能在线预览,不能下载原文件 |
| 动态水印 | 对方预览时也带水印(含对方身份信息) |
| 访问日志 | 谁在什么时间打开了几次,全程记录 |
理想状态:外发文件就像"借出去的书"——你随时能收回来,也知道借给了谁、对方看了几次。
第四道:全链路审计——出了事能查到人
前三道是"防",这一道是"追"。没有审计的防泄密,等于装了摄像头但不录像。
全链路审计要覆盖:
- 文件操作日志:上传/下载/预览/修改/删除/分享,每个动作记录谁、何时、对哪个文件、从哪个IP
- 异常行为告警:短时间内大量下载、非工作时间访问、批量外发——自动触发告警
- 日志留存合规:等保三级要求操作日志至少留存6个月,重要数据留存180天以上(GA/T 2380-2026双核合规要求)
- 日志可导出:审计时能导出报表,不是只能在系统里翻
2026年6月实施的 GA/T 2380-2026 已经把数据安全从等保"附加项"提升为独立专项域。操作可追溯不再是加分项,是及格线。 英国ICO曾因某企业"仅5%的IT环境处于监控之下"对其处以近百万英镑罚款——监控覆盖率不够,就是违规。
信创云盘如何落地这四道防线
如果你的核心资产是图纸、代码、客户数据、财务文件,信创云盘是目前落地"内容级安全"最直接的方案:
文件不落地
- 在线预览时原始文件不下载到本地,服务端渲染流式传输
- 预览界面禁止下载、另存、复制
- 客户端层面拦截截屏行为
水印保护
- 预览/打印时自动叠加动态水印(用户名+时间+IP)
- 水印由服务端渲染叠加,无法通过前端手段移除
外发管控
- 外发链接支持有效期、访问次数、密码、禁止下载、动态水印
- 外发行为全程记录,可随时撤销
全链路审计
- 从文件创建到销毁,每个操作可追溯、可定位、可告警
- 操作日志全量留存,可导出审计报表
- 异常行为(批量下载、非工作时间访问等)自动告警
- 满足等保三级日志留存要求(6个月以上)
权限体系
- 32维权限管控:不只是"能看/不能看",精确到预览、下载、打印、分享、删除、修改等每个操作
- 角色分级 + 职能权限,适配复杂组织架构
- 对接企微/钉钉/AD域,员工离职权限自动同步回收