惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

D
DataBreaches.Net
T
Threatpost
N
News and Events Feed by Topic
PCI Perspectives
PCI Perspectives
V2EX - 技术
V2EX - 技术
D
Docker
G
Google Developers Blog
Microsoft Security Blog
Microsoft Security Blog
N
News and Events Feed by Topic
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
Google Online Security Blog
Google Online Security Blog
The GitHub Blog
The GitHub Blog
Hacker News - Newest:
Hacker News - Newest: "LLM"
Y
Y Combinator Blog
M
MIT News - Artificial intelligence
Blog — PlanetScale
Blog — PlanetScale
博客园 - 司徒正美
T
Troy Hunt's Blog
Webroot Blog
Webroot Blog
Security Archives - TechRepublic
Security Archives - TechRepublic
量子位
Apple Machine Learning Research
Apple Machine Learning Research
H
Help Net Security
F
Full Disclosure
B
Blog
O
OpenAI News
H
Hackread – Cybersecurity News, Data Breaches, AI and More
博客园_首页
Google DeepMind News
Google DeepMind News
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
Engineering at Meta
Engineering at Meta
大猫的无限游戏
大猫的无限游戏
Forbes - Security
Forbes - Security
Know Your Adversary
Know Your Adversary
B
Blog RSS Feed
MongoDB | Blog
MongoDB | Blog
Scott Helme
Scott Helme
T
The Exploit Database - CXSecurity.com
博客园 - 聂微东
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
The Last Watchdog
The Last Watchdog
Recorded Future
Recorded Future
IT之家
IT之家
Project Zero
Project Zero
Stack Overflow Blog
Stack Overflow Blog
小众软件
小众软件
Attack and Defense Labs
Attack and Defense Labs
L
Lohrmann on Cybersecurity
SecWiki News
SecWiki News
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com

人人都是产品经理

为什么你的产品找不到差异化?90%的失败都卡在第一步上(下) – 人人都是产品经理, 3年从30万到1300万用户、获2200万美元融资,这个AI教育产品用“抽卡”破解了获客难题 – 人人都是产品经理, 园区招商系统怎么做才能真正帮到去化?我加了这一个功能,推广链接转发400次阅读过万 – 人人都是产品经理, AI大事件:OpenAI发完网络安全模型又搞药物研发,小鹏汽车要抓”DeepSeek时刻” – 人人都是产品经理, 电商不是卖货,是一场更残酷的产品经理实战 – 人人都是产品经理, 没想到,活动营销又回来了! – 人人都是产品经理, 为何All-in海外KOC:一场关于AI时代窗口期的豪赌 – 人人都是产品经理, 重新理解企业的内部协作 – 人人都是产品经理, 苹果的 AI 战略到底是什么? – 人人都是产品经理, 医疗智能体·第2讲——合规护城河:等保、PIPL与HIPAA的架构实战 – 人人都是产品经理, 向量知识库五步法:从“答非所问”到“精准回复” – 人人都是产品经理, 鸿蒙PC三方库构建总指挥HPKBUILD(sha)库为例 – 人人都是产品经理, 何时该用LLM?AI产品经理的LLM设计指南 – 人人都是产品经理, 医疗信息领域的需求方、决策方、准入方以及关注点(二) – 人人都是产品经理, 即梦涨价:一场被误读的「傲慢」 – 人人都是产品经理, 面试AI PM必答题:Hermes和OpenClaw的区别,如何讲清楚业务价值 – 人人都是产品经理, AI的下一张船票:世界模型——AI产品经理必须理解的技术拐点 – 人人都是产品经理, 小红书做GEO,怎么让AI信你?记住这 3 个重要信息 – 人人都是产品经理, 5 家印度 AI 初创公司,看看印度 AI 再做什么 – 人人都是产品经理, AI项目跨团队协作:产品技术业务如何不打架 – 人人都是产品经理, Agentic Workflow(智能体工作流):让AI从”答案生成器”变成”数字员工” – 人人都是产品经理, lycium_plusplus 项目全景解读:OpenHarmony 三方库构建的“大管家” – 人人都是产品经理, 从爆单救火到前置履约:两套预采策略,把生鲜大促履约效率拉满 – 人人都是产品经理, 什么时候该补货?我用一轮数据做了一个决定 – 人人都是产品经理, 从“机械兜底”到“动态分流”:AI客服重复进线治理的4大底层逻辑 – 人人都是产品经理, 抖音拼效率,红书拼洞察 – 人人都是产品经理, 全民狂欢与退潮——为什么龙虾这波热潮冷却得如此之快? – 人人都是产品经理, Stripe押注!MPP重塑全球支付 – 人人都是产品经理, 小红书GEO:AI引用你的内容,不是因为你对,而是因为你看起来可信 – 人人都是产品经理, 前百度副总裁押注办公Agent,日韩付费爆发,Manus迎来强劲对手 – 人人都是产品经理, 企事业单位数字化的业务供需本质 – 人人都是产品经理, 医疗智能体·第1讲——医疗信息化重构:从“辅助软件”到“自主智能体”的范式转移 – 人人都是产品经理, 粉丝量就是空气!!! – 人人都是产品经理, 用户说“薯片碎了”,机器回“要买吗?”:意图识别的翻车与破局 – 人人都是产品经理, RAG召回准确率从75到90 我做对了这三件事 – 人人都是产品经理, AI大事件:Anthropic改收费、OpenAI发安全版、手术机器人纳入医保、阿里发布”秒悟” – 人人都是产品经理, Chrome 推出 Skills 新功能,Agent 重塑上网方式 – 人人都是产品经理, GitHub前创始人拿了a16z的1700万美元,做Agent时代的Git – 人人都是产品经理 拷贝或克隆其他 Flutter OH 项目到本地后无法运行 – 人人都是产品经理, 优惠券设计:优惠券创建 – 人人都是产品经理, 不用死磕文档!AI 助手 1 小时搞定飞书 CLI 安装 + 配置 + 知识库 – 人人都是产品经理, 用小龙虾做竞品分析报告:从2天到20分钟,我是怎么做到的 – 人人都是产品经理 用小龙虾做市场分析报告:搞懂这3个公式,市场规模不再靠猜 – 人人都是产品经理, 你早就在做 Harness 工程,只是不知道它叫这个名字 – 人人都是产品经理, Think Long就够?你可能想多了! – 人人都是产品经理, 货代SRM实战:供应商准入怎么做,才能让资源池不是通讯录而是可交付网络? – 人人都是产品经理, 如何做好用户调研?详解基本技巧 – 人人都是产品经理, 木鸟、途家、美团对打,平台春天行动开“卷” – 人人都是产品经理, 入职才发现公司不靠谱?小红书从业者求职避坑指南 – 人人都是产品经理, 美国 AI 三巨头联手封堵,中国 AI 突围之路在何方 – 人人都是产品经理, 小红书,放在需求对面的镜子 – 人人都是产品经理, AI 会带来大规模失业吗? – 人人都是产品经理, 从出单到补货前,我第一次犹豫:该不该放大? – 人人都是产品经理, Flutter 三方库鸿蒙化适配:5 种高效检查方式,快速判断是否需要适配 – 人人都是产品经理, 从做产品进阶拿结果:医美机构产品经理转岗科室运营经理 – 人人都是产品经理, 阿里HappyHorse,一场关于“Token经济”的阳谋 – 人人都是产品经理, To B AI:客户留存落地的观察与思考 – 人人都是产品经理, AI产品的“生命线”——数据采集、标注、清洗的产品化设计 – 人人都是产品经理, 谈谈AI Agent(二):当“孩子”能自己“体验世界”时,你该学什么? – 人人都是产品经理, UI/UX设计师的3层能力进阶,前两层让你活下来,第三层…才是真正的分水岭 – 人人都是产品经理, 2分钟 → 30秒,效率提升75%:B端产品经理如何用「规则枷锁」驯服AI幻觉? – 人人都是产品经理, 还没来得及学OpenClaw,来了个更猛的:Hermes Agent – 人人都是产品经理, AI日报:宇树机器人跑出10m/s刷新世界纪录 – 人人都是产品经理, 一文说透基金互金如何用情绪价值引导用户决策做转化 – 人人都是产品经理, 当浏览器开始替你”看”网页:AI 浏览器正在亲手拆掉它脚下的那张网 – 人人都是产品经理, 0代码,一天时间我Vibe Coding了个网站 – 人人都是产品经理, Hermes 和 OpenClaw 之争,Agent 的能力应该“装上去”还是“长出来”? – 人人都是产品经理 视频生成的“桌子”,字节Seedance 2掀完,阿里快乐马掀 – 人人都是产品经理, 从听不懂到完全信任:我的 Codex 深度产品体验 – 人人都是产品经理, 当虚拟偶像有了北京户口,与真人偶像还有什么区别? – 人人都是产品经理, 会说,远远比会做更重要 —— 对 SBTI 爆火现象的五层观察 – 人人都是产品经理, AI产品经理必看:当“搭环境”比“选模型”更重要,你的认知还在2024年吗? – 人人都是产品经理, 2026年AI产品商业化核心逻辑:从功能demo到规模化营收的3个必破卡点 – 人人都是产品经理, 京东围绕供应链,卷起裤腿下场的那些事儿 – 人人都是产品经理, SBTI一夜刷屏:它赢在了“太会说人话” – 人人都是产品经理, 折扣零售的真相:不是便宜,而是价值感! – 人人都是产品经理, 和甲方吵了一架,最后加钱做了——我学到的ToB产品经理生存法则 – 人人都是产品经理, 和几位小红书操盘手聊了8小时,干货全在这 – 人人都是产品经理, 智谱GLM-5.1登场,开源模型首超Opus4.6!!! – 人人都是产品经理 Anthropic收入凭什么反超OpenAI,终于有人把这事说清楚了 – 人人都是产品经理, 史上最有故事感的技术报告——Claude最强模型Mythos 7个极其精彩的细节 – 人人都是产品经理, 模型不是壁垒,Harness 也不是 – 人人都是产品经理, 抖音本地生活业务思考21 – 人人都是产品经理, Superpowers:145k Star的AI编码框架,到底是什么来头? Superpowers:145k Star的AI编码框架,到底是什么来头? – 人人都是产品经理, OpenAI 的路走错了,Anthropic Harness 解法启示:模型需要实践专科生 – 人人都是产品经理, 画原型图的前一步:设计站点地图 – 人人都是产品经理, 给 DeepSeek 的最后一封催更信 – 人人都是产品经理, 手把手教你用 Claude Code 搭建 AI 营销团队:5 个 Agent、12 项技能,独立完成研究、写作、设计全流程 – 人人都是产品经理, 你以为大模型在学语言?不,它在重新发明语言学 – 人人都是产品经理 所谓Skill,不过是AI时代的工业垃圾 – 人人都是产品经理, 聊一聊内容传播的几个方法 – 人人都是产品经理, 当平台开始吃掉生态:从 OpenClaw 被封杀,读懂 Anthropic 的这盘棋 – 人人都是产品经理, 你装了 10 个 AI 插件,Obsidian 还是一个文件夹 – 人人都是产品经理 关于AI智能体架构演进的系统性思考:从单体试水到多体协同的重构 – 人人都是产品经理, 当“人”变成Skill,我们又该何去何从? – 人人都是产品经理 Mythos 事件:前沿 AI 治理的意外实验 – 人人都是产品经理, 货代CRM:信用与风险管理怎么做,才能把坏账风险拦在放货之前? – 人人都是产品经理, 从HR收集自拍照到员工自助录入——我见证了园区人脸识别从”不可用”到”真好用”的全过程 – 人人都是产品经理 千问闯关AI混沌期:阿里画靶,吴嘉张弓,马云射箭? – 人人都是产品经理,
【B端产品经理修炼记】管理应用权限要做哪些事?(基本概念篇)
风控PM说 · 2026-01-19 · via 人人都是产品经理

权限管理是产品经理必备却常被忽视的核心能力。从角色泛滥到权限失控,不当设计带来的安全隐患往往在暴雷时才被发现。本文深入剖析RBAC模型的核心逻辑,拆解功能权限与数据权限的双重维度,提供从业务场景到系统落地的四步设计法,助你搭建既安全又高效的权限管理体系。

规范应用权限是产品经理需要修炼的内功,却在产品工作中常常被忽略。在实际工作中,我发现周围不少产品经理对权限设计的基本概念不了解,往往跟随业务的需求或者面向功能新建角色管控权限,在角色设计时没有结合实际的使用场景做分析,导致权限过大授予或角色泛滥等问题。合理划分权限看似无足轻重,在日常使用中可能不会立即显现问题,但这都建立在用户自觉遵守数据规范的前提下。一旦重要权限被过度授予,就会成为数据安全的重要隐患。

近期小编在工作中接手了权限管理专项任务。表面看只是简单的”权限管理”四个字,实际执行时却发现这项工作十分琐碎,需要考虑权限使用的很多实际细节,尤其当你管理的系统耦合了较多子应用时。如果你在工作中遇到以下类似场景,本系列文章能为你提供一些参考:

  • 场景1: 用户们不知道自己该申请什么角色,胡乱申请一通。
  • 场景2: 开通角色权限时,审批领导对角色毫无概念,轻易就通过,盲批概率高。
  • 场景3: 应用角色数量极其泛滥,面向功能建角色,导致一个用户要申请一堆角色才能满足工作需求。
  • 场景4: 从来不做权限清理,系统内藏着一堆不合理的授权,无人在乎,未来有暴雷的可能。
  • …….

因此,本系列文章想从权限管理的实战经验来汇总框架性权限管理知识,沉淀出一套自己的方法论分享给大家,希望大家能在日常的产品工作中重视权限管理的基本功,结合实际平衡权限控制和业务便捷需要,从系统层面上合理地设计自己应用的角色。

第一篇文章是基本概念篇,我们讲角色设计。

权限管理的概览图

以我个人理解,权限管理 = 合理的角色设计 + 按需的角色审批 + 定期的权限清理

(基石)合理的角色设计是权限管理的基石。这一层大坝如果不修牢固,很可能导致角色权限泛滥成灾。这要求产品经理对权限的基本概念和模型要清楚。做好角色设计的前提是,明确知道自己产品的用户群体都有哪些,他们都应该获取应用的哪些权限。尤其是当你的平台包含很多子应用时,角色的顶层设计显得尤为重要。

(流入)在合理的角色基础上, 按需审批控制权限被正确授予,确保流入正确。通常用户申请对应角色时,需要由他的上级和角色对应负责的业务管理员审批通过,以避免用户申请了不合理的角色。针对一些平台敏感的角色,审批有可能更加严格,增设敏感权限审批人评估权限申请的合理性。

(流出)用户和角色可能随业务发展在变化。组织架构调整会导致岗位职责变化,原有角色可能不再适用;员工异动或离职时,其历史权限若未及时清理,则会形成“僵尸权限”,埋下数据安全隐患。因此,定期回溯清理应用内的角色和权限是权限运维的重要环节。一些自动化工具可以在这个环节帮助提效,帮助管理员排查出那些应该及时清理的权限。

角色是什么

角色是一组权限的集合。它不是具体的人,不是临时的权限组合,而是一个被明确定义、可重复使用的权限集合。在这里插入图片描述

核心特征:

  • 抽象性:角色代表一类“能做什么”的能力集合,而非“谁”。
  • 稳定性:角色设计对应长期业务职能,不随人员变动而频繁更改。
  • 复用性:同一角色可分配给多个用户,实现批量授权。

常见的鉴权模型

“为什么需要了解鉴权模型?”

在开始设计角色前,必须理解权限控制的底层逻辑。不同的模型代表不同的控制哲学,选择哪种模型决定了你的权限体系能走多远。

四大基础模型对比

常见的鉴权模型有几种,我们拿出来做个对比:

为什么RBAC是B端产品经理必须掌握的?

如果说你不想关注那么多,RBAC可能是你必须要会掌握的。在B端应用中,RBAC平衡了效率、业务和安全三大需求:它通过角色批量管理权限,极大提升了运维效率;其“角色”概念高度贴合业务认知,便于沟通与适配;同时通过互斥角色、权限追溯等机制,为企业提供了合规可靠的安全保障。这套模型让权限管理从技术实现变成了可被业务理解和管理的基础设施。

实践指导:如何选择模型

绝大多数场景会采用RBAC,它适用于用户规模在几十到数千人、有明确岗位划分、需要满足基础安全审计的所有标准企业内部系统(如ERP、CRM、OA)。这是经过验证的最佳平衡方案。

当遇到RBAC无法处理的动态、复杂规则时,才考虑引入ABAC思路作为补充。例如需要根据时间、地点、数据属性(如“金额<10万”)或复杂的跨部门规则进行实时判断的场景。此时应采用“RBAC打底,ABAC补充”的混合模式,而非完全替换。

## RBAC的角色包含什么

在标准的RBAC模型中,一个完整的角色由两大维度构成:功能权限和数据权限

功能权限(模块与操作权限)定义了用户登录系统后能看到什么、能操作什么。

  • 模块级权限:能看到哪些功能模块(如财务管理、客户管理)
  • 页面级权限:能进入哪些具体页面(如财务报表页、客户详情页)
  • 接口级权限:能调用哪些后台接口(技术实现层面)
  • 操作按钮权限:能在页面上执行哪些操作(如新增、删除、导出按钮)

数据权限(数据范围权限)定义了用户在拥有功能权限的基础上,能看到多少数据、看到哪些数据。对于数据分组很多的应用,做好数据权限隔离很重要。要让同一功能模块内,不同角色看到的数据范围和内容不同。比如最基本的,我是一名生鲜部门的质控,我不应该能看到家电部门的数据。因此,数据权限通常与企业组织架构紧密相关,如按部门、按区域划分。

  • 数据量权限:能看到多少条数据(如A用户看100条,B用户看300条)
  • 数据范围权限:能看到什么范围内的数据(如只能看本部门数据、本人创建的数据)
  • 数据层级权限:在组织架构中能看到哪些层级的数据(如上级看下级数据)

一句话讲,功能权限管“入口”,数据权限管“内容”,两者共同构成完整的权限控制体系。

如何做好角色设计

角色设计的本质是将业务职责翻译成系统权限,必须从真实业务场景出发,最终落实到可执行的权限管控。要在满足最小权限原则保障安全的同时,又要确保用户操作便捷。

如果要我总结最关键的一句,我认为是:一个角色应该让用户独立完成一个完整的业务场景。 如果用户在你的平台处理工作,在A应用要申请若干个角色,在B应用又申请了几个角色,新开的C应用又要申请。用户在一个平台里办公,脑门上顶着几十个角色,那你的权限设计一定是有问题的。

可以用四个步骤建立起角色设计的流程。

第一步(盘点):全面梳理权限清单,深度理解业务场景

第二步(抽象):将零散需求聚类,定义出职能明确的角色

第三步(建规):建立角色关系(继承/互斥)与管理规则

第四步(验证):通过用户测试和流程验证,建立持续迭代机制

这些步骤完整走完,把你的角色设计给一个新员工看,TA能否在10分钟内明白:

“我需要申请什么角色?”

“这个角色能让我做什么?”

“我该如何申请?”

如果答案是肯定的,你的设计就成功了80%。

最终目标是建立一套业务能理解、系统能执行、安全有保障、维护可持续的角色体系。这里面更多的成本在于梳理,梳理,还是梳理。

下一篇预告: 尽量找一个实例,来明确角色设计的具体操作。尤其当你的应用是陈年老应用、积久不处理,角色已经泛滥成灾,该从何处入手?

本文由 @风控PM咖喱 原创发布于人人都是产品经理。未经作者许可,禁止转载

题图来自Unsplash,基于CC0协议