自己建网站时,内容更新权限应当按“谁能改什么、改完谁负责”来分,而不是把所有编辑都设成管理员。最小可行做法是:先列出内容类型和操作动作,再按角色分配权限,最后用测试账号逐项验证。下面用一个假设例子说明如何落地,并给出排查越权和漏更的方法。
假设你为自己建了一个企业展示站,成员有三人:你负责整体,A负责写文章,B负责上传产品图。最初图省事,三人都用同一个管理员账号登录。某天首页被改乱,文章草稿也不见了。这个现象可能有多种原因:共用账号导致操作者无法追溯;某人有删除权限但误操作;插件或主题更新覆盖了设置;也可能只是缓存未刷新。不要一上来就断定是“谁删的”,先收集证据。
可执行的排查步骤:
常见做法是设四类角色,权限从低到高:
判断依据是“操作影响范围”。改文字、换图片只影响单篇内容,给作者或编辑即可;改主题、装插件、改用户角色会影响整站,只留给管理员。若你的建站工具没有内置这些角色,可以用会员插件或自定义权限功能实现,但要先确认它当前是否支持你需要的粒度。
第一类错误是共用账号。检查项:是否多人知道同一密码;能否从日志区分操作者。若不能,先为每人建独立账号。
第二类错误是给编辑开放了插件或主题权限。检查项:编辑账号登录后,菜单里是否出现“外观”“插件”“用户”。若出现,说明权限过大。
第三类错误是只设了权限却没验证。检查项:用低权限账号实际点一遍发布、删除、改他人文章,看结果是否符合预期。
第四类错误是把“看不到菜单”当成“没有权限”。有些操作可通过直接请求触发,因此要以实际尝试结果为准,而不是只看界面。
如果内容该更新却没更新,先分清两种情况。权限问题表现为:负责人登录后找不到编辑按钮,或保存时提示无权限。流程问题表现为:有权限但没人被指派,或改动后没有通知下一环节。判断方法是让负责人在测试内容上执行一次完整更新,记录卡在哪一步。若是权限,调整角色;若是流程,明确“谁在什么时间改哪类内容”。
下一步建议:为你自己建网站的实际成员列一张权限表,写出每个账号的角色、可做的动作和不能做的动作,然后用测试账号逐项验证,发现不符就调整,直到低权限账号无法执行管理动作。