数据大屏安全指南:从分享链接到权限管控
一、先想清楚威胁模型
大屏的典型泄露路径:①发布链接被转发到外部;②展厅大屏展示敏感明细;③弱密码账号被撞库;④服务器直接裸奔公网。防护按"网络 → 应用 → 链接 → 数据"四层递进,每层都让攻击成本指数级上升。
二、网络层:能不暴露就不暴露
- 纯内网部署:服务器不配公网 IP,大屏只在办公网/监控网可见——最简单也最有效;
- 远程访问走 VPN,而不是把系统挂公网 + 弱密码;
- 必须公网时:Nginx 只反代 443,应用端口绑定 127.0.0.1,配合 HTTPS 与访问限流。
三、应用层:登录与租户隔离
- 管理员强密码 + 首次部署立即改默认口令;
- 多租户体系下,客户之间的大屏与数据源天然隔离(见多租户架构);
- 成员按角色最小授权:编辑、只读、仅观看分开;
- API 数据源密钥保存在服务端,前端只收渲染结果。
四、链接层:发布链接的管控
大屏发布后的访问链接是最大敞口,建议:
- 对外演示用"演示屏":只放可公开指标,敏感明细下线;
- 正式屏链接仅限内网域名,访问加一层 Nginx basic auth 或 IP 白名单;
- 人员变动或项目结束时,回收/重置链接;
- 开启访问日志,谁在什么时候看了哪块屏,可审计。
五、数据层:脱敏与最小化
- 大屏只放聚合指标,客户明细、单价成本等敏感数据默认不上墙;
- 确需展示的敏感数值做脱敏(区间化、打码);
- 数据接口用只读账号,权限最小化(详见API 对接的鉴权章节);
- 私有化部署让数据全程不出企业网络,等保与合规压力最小。
安全不是把大屏锁死,而是让对的人方便地看,让错的人根本走不到门口。
私有化部署 + 租户隔离,数据从出生到上墙不出内网。
了解私有化部署 →