MOGAI

摩盖 工作手机系统 · 安全规范

账号与密码安全规范

本文档说明摩盖企业工作手机管理系统在账号体系、密码强度、登录失败锁定与强制改密四个方面的安全设计,供企业管理员与信息安全评估使用。

适用范围 管理控制台 · 员工端 文档版本 v1.0 状态 已实施

01账号体系

系统按职责划分五类账号。密码策略对所有类型统一生效,差异仅在于「谁有权为其重置密码」。

账号类型用途密码重置权
主账户(SaaS版)企业最高权限账号,管理其余全部账号根据预留手机号自助重置或联系摩盖
主账户(PSO)企业最高权限账号,管理其余全部账号服务器管理员通过预置工具脚本重置
角色账户审计、业务分析、系统管理、线索分配等岗位主账户重置
群组账户组织架构中的部门节点账号主账户重置
员工账户员工在工作手机端使用的账号主账户重置

主账户为唯一例外。出于权限隔离考虑,控制台内不提供任何为主账户不经原密码检验的重置密码的入口,修改主账户密码必须通过原密码校验。主账户一旦遗失密码,私有化部署(PSO)客户只能由服务器管理员在服务器本机操作恢复,SaaS版租户可通过预留手机号自助重置或联系摩盖处理。

02角色与页面权限

除账号自身的密码保护外,系统同时限定每类账号可以打开哪些页面。权限在服务端的统一入口判定,直接在地址栏输入页面地址同样会被拦截。

账号类型可访问范围
主账户管理控制台全部页面
部门账户页面范围同主账户,但仅能查看本部门及下级部门的数据,且不可进入设置类页面
系统管理岗仅设置类页面,另含系统首页
审计 / 质检岗除设置类之外的全部页面
线索分配岗仅线索池、工作通知批量导入、线索批量导入,另含系统首页
员工账户不可登录 PC 管理控制台,仅在工作手机端使用

员工与控制台完全隔离。员工账户只能从员工专用登录入口登录,并且只能使用工作手机端的功能页面;即使拿到控制台的页面地址,也会被跳转至无权限提示页。

未知角色一律拒绝。权限判定采用“默认拒绝”策略:只有明确列出的角色才会被放行,新增或历史遗留的角色在未经配置前无法访问任何控制台页面。

03密码强度策略

所有新设密码必须同时满足以下四项要求,任一项不满足即拒绝提交,并明确提示未满足的具体条件。

允许使用的符号
! @ # $ % ^ & * ( ) - _ = + [ ] { } ; : , . ? /

空格、中文字符及上表以外的任何符号均不被接受。系统逐字符校验,并直接指出被拒绝的字符,避免用户反复试错。

策略生效范围

场景入口
主账户 / 角色账户 修改密码管理控制台 — 修改密码
员工 / 角色 / 群组账号 重置密码管理控制台 — 系统设置
新建角色账号管理控制台 — 系统设置
员工修改本人密码工作手机端 — 修改密码

单一规则来源。强度规则在系统中只有一份定义,控制台与员工端共用同一实现。调整规则时两端同步生效,不存在「一端接受、另一端拒绝」的偏差。

04登录失败锁定

连续输入错误密码达到阈值后锁定账号,用于阻断口令暴力猜测。锁定按滚动时间窗统计,避免长期累积的偶发误输入造成误锁。

判定方式

  1. 仅统计统计窗口内的连续失败次数,窗口外的历史失败自动失效。该窗口仅用于累计失败次数,并非锁定时长
  2. 任意一次登录成功,立即清零该账号的失败计数;
  3. 失败次数达到阈值时锁定账号,并跳转至独立的锁定提示页,页面按账号类型给出对应的解锁指引;
  4. 未达阈值时,登录页直接提示剩余可尝试次数,让用户在被锁定前有明确预期。

锁定后的解除方式

账号类型解锁途径操作者
角色 / 群组 / 员工账户主账户登录控制台后重置该账号密码,重置即解除锁定企业主账户
主账户服务器管理员登录服务器操作系统,执行解锁脚本服务器管理员

锁定不会随时间自动解除。自动解锁会让攻击者只需等待即可继续尝试。解除锁定必须有人工介入,且介入动作本身即构成一次可追溯的管理操作。

仅统计人工登录。工作手机的自动登录、客户端后台鉴权等设备侧通道不纳入失败计数,避免网络抖动或设备异常导致外勤人员在现场被锁定在系统之外。

05强制修改初始密码

管理员创建账号或重置密码后,该账号的密码为管理员所知。启用本策略后,账号持有人首次登录时必须先设置仅本人知晓的新密码,才能继续使用系统。

  1. 主账户新建重置角色、群组、员工账号时,系统为该账号标记「需修改密码」;
  2. 该账号下次登录后被引导至修改密码页面,且在完成修改前无法进入其它功能页;
  3. 新密码同样需通过第 03 节的强度校验;
  4. 修改成功后标记自动解除,后续登录不再受限。

区分强制与自愿。员工端的修改密码页面同时服务于两种情形。仅当账号确实处于「需修改密码」状态时,页面才显示强制提示;员工主动修改密码时不会看到该提示,也不会被限制导航。

主账户不纳入强制范围。主账户密码由企业自行设定,不存在「由管理员代设初始密码」的情形。

06可配置项

以下参数由部署方在服务端配置文件中设定,可按企业自身的安全要求调整,无需变更程序。

参数
默认值
说明
WrongPasswordMaxTry
0
允许的连续密码错误次数。设为 0 表示不启用锁定;设为 5 表示第 5 次错误后锁定。
WrongPasswordWindowMinutes
15
失败次数的累计窗口(非锁定时长),单位为分钟。超出窗口的历史失败不再计入;账号一旦锁定,不受该参数影响。
FORCEUSERCHANGEPASSWORD
false
是否启用强制修改初始密码。启用后对角色、部门、员工账号生效。

默认为关闭状态。锁定与强制改密默认不启用,便于既有企业平滑升级;由企业管理员评估后按需开启,开启后对全部人工登录入口生效。

07说明与边界

为便于安全评估,以下为本设计的明确边界,不作扩大表述。

  • 密码不以明文传输。密码在提交前完成散列处理,网络链路与服务端日志中不出现明文口令。
  • 强度校验位于提交入口。校验在密码提交前执行,用于保证经由系统界面设置的密码符合策略;它是一项密码质量策略,而非对抗性的访问控制手段。
  • 锁定作用于人工登录入口。设备侧自动鉴权通道按第 04 节所述不计入失败统计。
  • 锁定状态与账号数据分离存储,解锁与重置密码为两个独立动作,可分别审计。