
摩盖 工作手机系统 · 安全规范
本文档说明摩盖企业工作手机管理系统在账号体系、密码强度、登录失败锁定与强制改密四个方面的安全设计,供企业管理员与信息安全评估使用。
系统按职责划分五类账号。密码策略对所有类型统一生效,差异仅在于「谁有权为其重置密码」。
| 账号类型 | 用途 | 密码重置权 |
|---|---|---|
| 主账户(SaaS版) | 企业最高权限账号,管理其余全部账号 | 根据预留手机号自助重置或联系摩盖 |
| 主账户(PSO) | 企业最高权限账号,管理其余全部账号 | 服务器管理员通过预置工具脚本重置 |
| 角色账户 | 审计、业务分析、系统管理、线索分配等岗位 | 主账户重置 |
| 群组账户 | 组织架构中的部门节点账号 | 主账户重置 |
| 员工账户 | 员工在工作手机端使用的账号 | 主账户重置 |
主账户为唯一例外。出于权限隔离考虑,控制台内不提供任何为主账户不经原密码检验的重置密码的入口,修改主账户密码必须通过原密码校验。主账户一旦遗失密码,私有化部署(PSO)客户只能由服务器管理员在服务器本机操作恢复,SaaS版租户可通过预留手机号自助重置或联系摩盖处理。
除账号自身的密码保护外,系统同时限定每类账号可以打开哪些页面。权限在服务端的统一入口判定,直接在地址栏输入页面地址同样会被拦截。
| 账号类型 | 可访问范围 |
|---|---|
| 主账户 | 管理控制台全部页面 |
| 部门账户 | 页面范围同主账户,但仅能查看本部门及下级部门的数据,且不可进入设置类页面 |
| 系统管理岗 | 仅设置类页面,另含系统首页 |
| 审计 / 质检岗 | 除设置类之外的全部页面 |
| 线索分配岗 | 仅线索池、工作通知批量导入、线索批量导入,另含系统首页 |
| 员工账户 | 不可登录 PC 管理控制台,仅在工作手机端使用 |
员工与控制台完全隔离。员工账户只能从员工专用登录入口登录,并且只能使用工作手机端的功能页面;即使拿到控制台的页面地址,也会被跳转至无权限提示页。
未知角色一律拒绝。权限判定采用“默认拒绝”策略:只有明确列出的角色才会被放行,新增或历史遗留的角色在未经配置前无法访问任何控制台页面。
所有新设密码必须同时满足以下四项要求,任一项不满足即拒绝提交,并明确提示未满足的具体条件。
空格、中文字符及上表以外的任何符号均不被接受。系统逐字符校验,并直接指出被拒绝的字符,避免用户反复试错。
| 场景 | 入口 |
|---|---|
| 主账户 / 角色账户 修改密码 | 管理控制台 — 修改密码 |
| 员工 / 角色 / 群组账号 重置密码 | 管理控制台 — 系统设置 |
| 新建角色账号 | 管理控制台 — 系统设置 |
| 员工修改本人密码 | 工作手机端 — 修改密码 |
单一规则来源。强度规则在系统中只有一份定义,控制台与员工端共用同一实现。调整规则时两端同步生效,不存在「一端接受、另一端拒绝」的偏差。
连续输入错误密码达到阈值后锁定账号,用于阻断口令暴力猜测。锁定按滚动时间窗统计,避免长期累积的偶发误输入造成误锁。
| 账号类型 | 解锁途径 | 操作者 |
|---|---|---|
| 角色 / 群组 / 员工账户 | 主账户登录控制台后重置该账号密码,重置即解除锁定 | 企业主账户 |
| 主账户 | 服务器管理员登录服务器操作系统,执行解锁脚本 | 服务器管理员 |
锁定不会随时间自动解除。自动解锁会让攻击者只需等待即可继续尝试。解除锁定必须有人工介入,且介入动作本身即构成一次可追溯的管理操作。
仅统计人工登录。工作手机的自动登录、客户端后台鉴权等设备侧通道不纳入失败计数,避免网络抖动或设备异常导致外勤人员在现场被锁定在系统之外。
管理员创建账号或重置密码后,该账号的密码为管理员所知。启用本策略后,账号持有人首次登录时必须先设置仅本人知晓的新密码,才能继续使用系统。
区分强制与自愿。员工端的修改密码页面同时服务于两种情形。仅当账号确实处于「需修改密码」状态时,页面才显示强制提示;员工主动修改密码时不会看到该提示,也不会被限制导航。
主账户不纳入强制范围。主账户密码由企业自行设定,不存在「由管理员代设初始密码」的情形。
以下参数由部署方在服务端配置文件中设定,可按企业自身的安全要求调整,无需变更程序。
0 表示不启用锁定;设为 5 表示第 5 次错误后锁定。默认为关闭状态。锁定与强制改密默认不启用,便于既有企业平滑升级;由企业管理员评估后按需开启,开启后对全部人工登录入口生效。
为便于安全评估,以下为本设计的明确边界,不作扩大表述。